(9.9分)CVE-2026-90605:Totolink路由器formFilter缓冲区溢出

admin 2026-09-16 04:43:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: TotolinkA3002MU路由器boa服务存在CVE-2026-90605缓冲区溢出漏洞,CVSS评分9.9,PoC已公开。攻击者可通过低权限认证远程触发,可能导致设备完全控制。建议用户关注官方固件更新,升级前关闭远程管理并加强访问控制,同时排查日志中异常请求。 综合评分: 90 文章分类: 漏洞分析,应急响应,安全工具


(9.9分) CVE-2026-90605:Totolink路由器formFilter缓冲区溢出

红队安全圈 红队安全圈

红队安全圈

2026年9月14日 20:00 重庆

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

Totolink A3002MU 的 boa Web 服务被曝 CVSS 9.9 缓冲区溢出,ip6addr 参数超长即触发,PoC 已公开。小企业边缘网络常见的老款路由器,值得自查一遍。

01  引言

Totolink A3002MU 这台小众路由器,今天连中多枪:固件 Hh-B20211125.1046 的 boa Web 服务组件接连被披露了多个高危漏洞,其中 CVE-2026-90605 最扎眼——formFilter 处理函数对 ip6addr 参数没有任何长度校验,直接缓冲区溢出,CVSS 3.1 评分 9.9。攻击者只需要低权限认证就能远程触发,公开信息已经确认 PoC 流出。家里或客户现场还在用 Totolink 老款设备的,这篇值得看完。

02  漏洞速览

漏洞编号CVE-2026-90605

影响产品Totolink A3002MU(Hh-B20211125.1046)

漏洞类型缓冲区溢出(CWE-119 / CWE-120)

危害等级CVSS 9.9 Critical

是否在野暂无确认野外利用

公开 PoC已公开,可被用于攻击

攻击前提低权限认证 + 网络可达管理口

CVSS 3.1 向量 AV:N/AC:L/PR:L/UI:N/S:C:网络可达、攻击复杂度低、只需低权限、无需用户交互,且 Scope 是 Changed——从 Web 进程溢出直接波及设备全局。CVSS 4.0 也给了 8.6 HIGH,Exploit Maturity 标注为 PROOF_OF_CONCEPT。

03  漏洞成因

根因是 Totolink 固件里那套 boa HTTP 服务的通病。/boafrm/formFilter 这个端点负责处理 IPv6 过滤规则的表单提交,formFilter 函数会把用户提交的 ip6addr 参数原样拷进一个固定长度的栈上缓冲区,全程没有做长度校验。MIPS 架构的路由器固件里这类处理普遍依赖 strcpy、sprintf 这类不安全字符串操作,攻击者提交一个超长的 ip6addr 值,数据就会越过缓冲区边界,踩掉相邻内存和控制结构。

轻则 boa 进程崩溃、设备重启,重则在 MIPS 上稳住 PC 寄存器之后跑任意代码,直接拿整个路由器的控制权。同批次披露的 CVE-2026-90606 也是类似套路——formIpv6Setup 函数同样的溢出问题,一台设备一天吃掉好几个洞,这种固件质量可想而之。

04  影响范围

受影响固件A3002MU Hh-B20211125.1046

官方补丁披露时暂无,需盯官网

CPE 归类到 cpe:2.3:a:totolink:a3002mu 全版本通配,NVD 侧分析还没做完(状态 Received),后续影响面可能进一步扩大。历史上 Totolink 的 A3002R/A3002RU 也出过同款问题的 CVE-2025-4732,这个产品线的 boa 组件基本是溢出重灾区,用同系列固件的都可以顺手自查一遍。

05  利用分析

利用路径很清晰:向管理口的 /boafrm/formFilter 端点发一个 HTTP POST,表单里带上超长的 ip6addr 参数即可触发溢出。前提是得有低权限认证(PR:L),所以实际攻击要么靠弱口令进去,要么结合设备其他认证缺陷串联。已经公开的 PoC 证明整条链路走得通。

06  检测与排查

判断自己是否暴露,直接探测管理口这个端点是否存在:

curl -s -o /dev/null -w “%{http_code}”

  http://目标IP/boafrm/formFilter

返回非404即端点存在

防守侧可以在访问日志里筛两类异常:一是 POST 到 /boafrm/formFilter 且 ip6addr 值长度明显超过正常 IPv6 地址(正常最长 45 字符)的请求;二是 boa 进程无故重启、路由器自行重启的记录——后者往往说明有人已经在打溢出。

07  修复建议

关注 Totolink 官网固件更新,出了新版本第一时间升级。

升级前先关掉 WAN 侧远程管理,只留 LAN 内访问;管理口加 IP 白名单,上游防火墙直接拦 /boafrm/* 路径的外部请求。

改掉默认弱口令,杜绝 PR:L 前提被轻松满足。已停产停更的老设备,直接换掉比等补丁现实。

08  红队视角

这类路由器洞在红队项目里的定位是入口跳板。A3002MU 这种家用/小微办公设备常见于小企业的边缘网络,打下来一个就是拿到了内网的立足点:DNS 劫持、流量嗅探、往内网横向,全在设备上做,隐蔽性比在终端上落工具好得多。利用门槛也不高——低权限账号在 IoT 设备上往往就是弱口令一个字典的事。

红队测外围时,Totolink/TP-Link/D-Link 这类固件的 boa 服务端点值得列入常规指纹和溢出探测清单。防守方反过来想:边缘设备的固件版本该纳入资产管理了,一台 2021 年固件的路由器挂在公网,等于门口的锁十年没换过。

09  POC / 复现参考

https://github.com/SunnyYANGyaya/

cuicuishark-sheep-fishIOT/blob/main/

ToTolink/A3002MU/bof-formFilter.md

说明:IoT 漏洞研究笔记,含 formFilter 溢出分析;复现请在自有设备或授权环境进行。

如果文章对您有收获,欢迎关注、点赞、推荐、转发。

— END —


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.9分) CVE-2026-90605:Totolink路由器formFilter缓冲区溢出》

评论:0   参与:  0