(9.1分)TOTOLINK路由器MAC过滤栈溢出CVE-2026-82539

admin 2026-09-02 05:22:12 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: TOTOLINKA720R路由器MAC过滤功能存在CVE-2026-82539栈溢出漏洞,CVSS9.1严重级别。根因是strcpy无边界拷贝且未开启canary和PIE,可稳定劫持控制流远程开启Telnet。PoC已公开,官方补丁未发布,建议关闭WAN侧管理口并关注固件更新。 综合评分: 85 文章分类: 漏洞分析,红队,渗透测试


(9.1分) TOTOLINK路由器MAC过滤栈溢出 CVE-2026-82539

红队安全圈 红队安全圈

红队安全圈

2026年8月31日 08:00 重庆

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

TOTOLINK A720R 的 MAC 过滤功能藏着一个 CVSS 9.1 的远程栈溢出,PoC 已公开,能稳定劫持控制流、远程开 Telnet。手里有 TOTOLINK 设备的,建议顺手排查一遍。

01  漏洞速览

漏洞编号CVE-2026-82539

影响产品TOTOLINK A720R 路由器

受影响版本4.1.5cu.630_B20250509

漏洞类型栈缓冲区溢出

危害等级CVSS 9.1(严重)

公开 PoC已公开(GitHub)

攻击前提可达设备管理口的网络访问

02  漏洞成因

根因是教科书级的 strcpy() 无边界拷贝。

cstecgi.cgi 是设备 Web 管理界面的 CGI 处理程序,setMacFilterRules 函数负责保存 MAC 过滤规则。这个函数接收一个 desc 参数(规则描述字段),拿到后不做长度校验,直接 strcpy() 拷进固定大小的栈缓冲区。

更糟的是编译配置:二进制没有开 stack canary,也没有 PIE。这意味着两件事——

一,溢出覆盖 saved return address 时没有任何检测机制拦截;二,二进制加载地址固定,覆盖值可以精确指向二进制内的既有代码片段。所以这不是玄学溢出,是可以稳定复现的确定性控制流劫持。

03  影响范围

受影响的是 TOTOLINK A720R 固件 4.1.5cu.630_B20250509。其他 TOTOLINK 型号大概率共用同一套 cstecgi.cgi 代码,同系列固件建议一并排查。发稿时官方补丁尚未发布,需关注 TOTOLINK 官方渠道的固件更新。

04  利用分析

PoC 作者 Xernary 已把完整利用过程公开在 GitHub 仓库,整体思路是 return-to-existing-code:不注入 shellcode,而是把返回地址改到二进制内已有的函数入口。

利用路径:

  1. 向 cstecgi.cgi 的 setMacFilterRules 处理器发送构造请求,desc 参数塞超长 payload;

  2. payload 前段填充到栈缓冲区边界,精确覆盖 saved return address;

  3. 无 canary 无 PIE,返回地址直接填二进制内目标函数的固定地址;

  4. 函数返回时跳到指定代码。

作者实测验证了多种跳转,全部成功:sleep(2) 让设备响应出现可测量的 2 秒延迟,证明指令指针完全受控;系统重启例程直接让设备 reboot;会话登出函数;日志清除例程(攻击后清痕)。最有价值的是 Telnet 启动例程——一次溢出直接在设备上拉起 Telnet 服务,拿到设备的命令行入口。

05  检测与排查

判断设备是否受影响:登录管理后台查看固件版本号,等于 4.1.5cu.630_B20250509 即命中。同系列其他固件版本也建议自查。

从外部探测公网暴露面,直接扫管理口:

nmap -p 443,8443 –script http-title \

  # 目标换成实际 IP 网段

  –script-args “http-title.url=

  /cstecgi.cgi” 目标IP

06  修复建议

官方补丁尚未发布,先做缓解:关闭 WAN 侧管理口,管理界面仅限内网访问。不需要 MAC 过滤功能的,别用这个功能,减少攻击面。关注 TOTOLINK 官方渠道,固件更新后立即升级。升级后验证:向 setMacFilterRules 发送超长 desc 参数,正常应被拒绝而非进程崩溃。

07  红队视角

这个洞在实战里的定位很清晰:内网横向的跳板。

利用门槛:需要先有到设备管理口的网络访问权。纯外网打不了没暴露管理口的目标,但一旦进了内网(钓鱼、被控终端),TOTOLINK 这类设备遍地都是,cstecgi.cgi 全家桶就是现成的持久化入口。

稳定性极高:无 canary 无 PIE 意味着利用不依赖堆风水或信息泄露,固定地址直接跳,成功率高。开 Telnet 是最实用的落地动作——比反弹 shell 稳(嵌入式设备往往没有可用的反弹 shell 环境),Telnetd 拉起来之后用设备自带账号或空密码大概率能登。

TOTOLINK 的 cstecgi.cgi 历史上溢出洞一堆(N600R、A800R 都有前科),做内网评估时这个厂商的设备值得单独建一个检查清单。防守侧建议:嵌入式设备固件没得升的时候,网络隔离是唯一可靠手段——IoT 全部丢独立 VLAN,禁止横向访问管理口。

08  POC 链接

https://github.com/Xernary/CVE-2026-82539

说明:安全研究员 Xernary 发布的漏洞分析仓库,含完整成因与利用验证过程。

如果文章对您有收获,欢迎关注、点赞、推荐、转发。

— END —


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.1分) TOTOLINK路由器MAC过滤栈溢出 CVE-2026-82539》

评论:0   参与:  0