CVE-2026-5105

MEDIUM CVSS 4.0: 5,3 EPSS 2.16%
Обновлено 30 марта 2026
Totolink
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-77 (Внедрение команд), CWE-74 (Внедрение)
Поставщик Totolink
Публичный эксплойт Нет

Уязвимость обнаружена в Totolink A3300R 17.0.0cu.557_b20221024. Затронутым элементом является функция setVpnPassCfg файла /cgi-bin/cstecgi.cgi обработчика параметров компонента. Выполнение манипуляций с аргументом pptpPassThru приводит к внедрению команды.

Атаку можно инициировать удаленно. Эксплойт теперь общедоступен и может быть использован.

Показать оригинальное описание (EN)

A vulnerability was detected in Totolink A3300R 17.0.0cu.557_b20221024. The affected element is the function setVpnPassCfg of the file /cgi-bin/cstecgi.cgi of the component Parameter Handler. Performing a manipulation of the argument pptpPassThru results in command injection. It is possible to initiate the attack remotely. The exploit is now public and may be used.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Totolink A3300r_Firmware
cpe:2.3:o:totolink:a3300r_firmware:17.0.0cu.557_b20221024:*:*:*:*:*:*:*
Totolink A3300r
cpe:2.3:h:totolink:a3300r:-:*:*:*:*:*:*:*