关键漏洞信息 供应商: COMFAST 产品: COMFAST CF-E7 固件版本: V2.6.0.9 漏洞类型: 命令注入 漏洞概述 在 COMFAST CF-E7 V2.6.0.9 路由器中发现了一个命令注入漏洞。攻击者可以通过发送恶意的 HTTP POST 数据包触发此漏洞,执行任意命令。漏洞触发点为请求路径 ,需要用户登录并获取 cookies。 漏洞细节 漏洞触发点位于 组件的 方法中。其中, 字段未被验证,直接通过 拼接并执行 函数。 PoC 攻击面: 攻击方式: 通过 参数注入命令。