关键信息 漏洞类型: 远程命令执行 (Remote Command Execution) 受影响设备: TOTOLink A3005 PoE 路由器 固件版本: V6.2tc.884 漏洞描述: - 在 二进制文件中, 函数直接传递了攻击者的输入,导致命令注入。 - 攻击者可以通过构造的请求远程执行任意操作系统命令。 关键代码片段: - 参数未经过充分验证即用于 ,导致命令注入。 PoC: - 发送包含恶意 的 HTTP 请求,如: - 成功获取 shell。 结果: - 成功在目标设备上执行了 命令,获得了 shell 访问权限。