ToTolink A3300R 命令注入漏洞 (CVE-2026-31165) 漏洞概述 在 ToTolink A3300R 路由器的 模块中发现了一个命令注入漏洞。攻击者可以通过精心构造的 HTTP 请求触发该漏洞。 漏洞类型:命令注入 (Command Injection) 触发点: 参数。 原理:该参数值被拼接到 函数中,最终通过 函数调用 执行系统命令。 影响范围 厂商:ToTolink 产品:A3300R 受影响版本:V17.0.0cu.557_B20221024 修复方案 固件下载:ToTolink 官方下载页面 概念验证 (PoC) HTTP 请求代码: Payload 数据部分(JSON 格式):**