文章总结: TotolinkA3002MU路由器boa服务存在CVE-2026-90605缓冲区溢出漏洞,CVSS评分9.9,PoC已公开。攻击者可通过低权限认证远程触发,可能导致设备完全控制。建议用户关注官方固件更新,升级前关闭远程管理并加强访问控制,同时排查日志中异常请求。 综合评分: 90 文章分类: 漏洞分析,应急响应,安全工具
(9.9分) CVE-2026-90605:Totolink路由器formFilter缓冲区溢出
红队安全圈 红队安全圈
红队安全圈
2026年9月14日 20:00 重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Totolink A3002MU 的 boa Web 服务被曝 CVSS 9.9 缓冲区溢出,ip6addr 参数超长即触发,PoC 已公开。小企业边缘网络常见的老款路由器,值得自查一遍。
01 引言
Totolink A3002MU 这台小众路由器,今天连中多枪:固件 Hh-B20211125.1046 的 boa Web 服务组件接连被披露了多个高危漏洞,其中 CVE-2026-90605 最扎眼——formFilter 处理函数对 ip6addr 参数没有任何长度校验,直接缓冲区溢出,CVSS 3.1 评分 9.9。攻击者只需要低权限认证就能远程触发,公开信息已经确认 PoC 流出。家里或客户现场还在用 Totolink 老款设备的,这篇值得看完。
02 漏洞速览
漏洞编号CVE-2026-90605
影响产品Totolink A3002MU(Hh-B20211125.1046)
漏洞类型缓冲区溢出(CWE-119 / CWE-120)
危害等级CVSS 9.9 Critical
是否在野暂无确认野外利用
公开 PoC已公开,可被用于攻击
攻击前提低权限认证 + 网络可达管理口
CVSS 3.1 向量 AV:N/AC:L/PR:L/UI:N/S:C:网络可达、攻击复杂度低、只需低权限、无需用户交互,且 Scope 是 Changed——从 Web 进程溢出直接波及设备全局。CVSS 4.0 也给了 8.6 HIGH,Exploit Maturity 标注为 PROOF_OF_CONCEPT。
03 漏洞成因
根因是 Totolink 固件里那套 boa HTTP 服务的通病。/boafrm/formFilter 这个端点负责处理 IPv6 过滤规则的表单提交,formFilter 函数会把用户提交的 ip6addr 参数原样拷进一个固定长度的栈上缓冲区,全程没有做长度校验。MIPS 架构的路由器固件里这类处理普遍依赖 strcpy、sprintf 这类不安全字符串操作,攻击者提交一个超长的 ip6addr 值,数据就会越过缓冲区边界,踩掉相邻内存和控制结构。
轻则 boa 进程崩溃、设备重启,重则在 MIPS 上稳住 PC 寄存器之后跑任意代码,直接拿整个路由器的控制权。同批次披露的 CVE-2026-90606 也是类似套路——formIpv6Setup 函数同样的溢出问题,一台设备一天吃掉好几个洞,这种固件质量可想而之。
04 影响范围
受影响固件A3002MU Hh-B20211125.1046
官方补丁披露时暂无,需盯官网
CPE 归类到 cpe:2.3:a:totolink:a3002mu 全版本通配,NVD 侧分析还没做完(状态 Received),后续影响面可能进一步扩大。历史上 Totolink 的 A3002R/A3002RU 也出过同款问题的 CVE-2025-4732,这个产品线的 boa 组件基本是溢出重灾区,用同系列固件的都可以顺手自查一遍。
05 利用分析
利用路径很清晰:向管理口的 /boafrm/formFilter 端点发一个 HTTP POST,表单里带上超长的 ip6addr 参数即可触发溢出。前提是得有低权限认证(PR:L),所以实际攻击要么靠弱口令进去,要么结合设备其他认证缺陷串联。已经公开的 PoC 证明整条链路走得通。
06 检测与排查
判断自己是否暴露,直接探测管理口这个端点是否存在:
curl -s -o /dev/null -w “%{http_code}”
http://目标IP/boafrm/formFilter
返回非404即端点存在
防守侧可以在访问日志里筛两类异常:一是 POST 到 /boafrm/formFilter 且 ip6addr 值长度明显超过正常 IPv6 地址(正常最长 45 字符)的请求;二是 boa 进程无故重启、路由器自行重启的记录——后者往往说明有人已经在打溢出。
07 修复建议
关注 Totolink 官网固件更新,出了新版本第一时间升级。
升级前先关掉 WAN 侧远程管理,只留 LAN 内访问;管理口加 IP 白名单,上游防火墙直接拦 /boafrm/* 路径的外部请求。
改掉默认弱口令,杜绝 PR:L 前提被轻松满足。已停产停更的老设备,直接换掉比等补丁现实。
08 红队视角
这类路由器洞在红队项目里的定位是入口跳板。A3002MU 这种家用/小微办公设备常见于小企业的边缘网络,打下来一个就是拿到了内网的立足点:DNS 劫持、流量嗅探、往内网横向,全在设备上做,隐蔽性比在终端上落工具好得多。利用门槛也不高——低权限账号在 IoT 设备上往往就是弱口令一个字典的事。
红队测外围时,Totolink/TP-Link/D-Link 这类固件的 boa 服务端点值得列入常规指纹和溢出探测清单。防守方反过来想:边缘设备的固件版本该纳入资产管理了,一台 2021 年固件的路由器挂在公网,等于门口的锁十年没换过。
09 POC / 复现参考
https://github.com/SunnyYANGyaya/
cuicuishark-sheep-fishIOT/blob/main/
ToTolink/A3002MU/bof-formFilter.md
说明:IoT 漏洞研究笔记,含 formFilter 溢出分析;复现请在自有设备或授权环境进行。
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.9分) CVE-2026-90605:Totolink路由器formFilter缓冲区溢出》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论