文章总结: TOTOLINKA720R路由器MAC过滤功能存在CVE-2026-82539栈溢出漏洞,CVSS9.1严重级别。根因是strcpy无边界拷贝且未开启canary和PIE,可稳定劫持控制流远程开启Telnet。PoC已公开,官方补丁未发布,建议关闭WAN侧管理口并关注固件更新。 综合评分: 85 文章分类: 漏洞分析,红队,渗透测试
(9.1分) TOTOLINK路由器MAC过滤栈溢出 CVE-2026-82539
红队安全圈 红队安全圈
红队安全圈
2026年8月31日 08:00 重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
TOTOLINK A720R 的 MAC 过滤功能藏着一个 CVSS 9.1 的远程栈溢出,PoC 已公开,能稳定劫持控制流、远程开 Telnet。手里有 TOTOLINK 设备的,建议顺手排查一遍。
01 漏洞速览
漏洞编号CVE-2026-82539
影响产品TOTOLINK A720R 路由器
受影响版本4.1.5cu.630_B20250509
漏洞类型栈缓冲区溢出
危害等级CVSS 9.1(严重)
公开 PoC已公开(GitHub)
攻击前提可达设备管理口的网络访问
02 漏洞成因
根因是教科书级的 strcpy() 无边界拷贝。
cstecgi.cgi 是设备 Web 管理界面的 CGI 处理程序,setMacFilterRules 函数负责保存 MAC 过滤规则。这个函数接收一个 desc 参数(规则描述字段),拿到后不做长度校验,直接 strcpy() 拷进固定大小的栈缓冲区。
更糟的是编译配置:二进制没有开 stack canary,也没有 PIE。这意味着两件事——
一,溢出覆盖 saved return address 时没有任何检测机制拦截;二,二进制加载地址固定,覆盖值可以精确指向二进制内的既有代码片段。所以这不是玄学溢出,是可以稳定复现的确定性控制流劫持。
03 影响范围
受影响的是 TOTOLINK A720R 固件 4.1.5cu.630_B20250509。其他 TOTOLINK 型号大概率共用同一套 cstecgi.cgi 代码,同系列固件建议一并排查。发稿时官方补丁尚未发布,需关注 TOTOLINK 官方渠道的固件更新。
04 利用分析
PoC 作者 Xernary 已把完整利用过程公开在 GitHub 仓库,整体思路是 return-to-existing-code:不注入 shellcode,而是把返回地址改到二进制内已有的函数入口。
利用路径:
-
向 cstecgi.cgi 的 setMacFilterRules 处理器发送构造请求,desc 参数塞超长 payload;
-
payload 前段填充到栈缓冲区边界,精确覆盖 saved return address;
-
无 canary 无 PIE,返回地址直接填二进制内目标函数的固定地址;
-
函数返回时跳到指定代码。
作者实测验证了多种跳转,全部成功:sleep(2) 让设备响应出现可测量的 2 秒延迟,证明指令指针完全受控;系统重启例程直接让设备 reboot;会话登出函数;日志清除例程(攻击后清痕)。最有价值的是 Telnet 启动例程——一次溢出直接在设备上拉起 Telnet 服务,拿到设备的命令行入口。
05 检测与排查
判断设备是否受影响:登录管理后台查看固件版本号,等于 4.1.5cu.630_B20250509 即命中。同系列其他固件版本也建议自查。
从外部探测公网暴露面,直接扫管理口:
nmap -p 443,8443 –script http-title \
# 目标换成实际 IP 网段
–script-args “http-title.url=
/cstecgi.cgi” 目标IP
06 修复建议
官方补丁尚未发布,先做缓解:关闭 WAN 侧管理口,管理界面仅限内网访问。不需要 MAC 过滤功能的,别用这个功能,减少攻击面。关注 TOTOLINK 官方渠道,固件更新后立即升级。升级后验证:向 setMacFilterRules 发送超长 desc 参数,正常应被拒绝而非进程崩溃。
07 红队视角
这个洞在实战里的定位很清晰:内网横向的跳板。
利用门槛:需要先有到设备管理口的网络访问权。纯外网打不了没暴露管理口的目标,但一旦进了内网(钓鱼、被控终端),TOTOLINK 这类设备遍地都是,cstecgi.cgi 全家桶就是现成的持久化入口。
稳定性极高:无 canary 无 PIE 意味着利用不依赖堆风水或信息泄露,固定地址直接跳,成功率高。开 Telnet 是最实用的落地动作——比反弹 shell 稳(嵌入式设备往往没有可用的反弹 shell 环境),Telnetd 拉起来之后用设备自带账号或空密码大概率能登。
TOTOLINK 的 cstecgi.cgi 历史上溢出洞一堆(N600R、A800R 都有前科),做内网评估时这个厂商的设备值得单独建一个检查清单。防守侧建议:嵌入式设备固件没得升的时候,网络隔离是唯一可靠手段——IoT 全部丢独立 VLAN,禁止横向访问管理口。
08 POC 链接
https://github.com/Xernary/CVE-2026-82539
说明:安全研究员 Xernary 发布的漏洞分析仓库,含完整成因与利用验证过程。
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.1分) TOTOLINK路由器MAC过滤栈溢出 CVE-2026-82539》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论