CVE-2025-13304CVE-2025-13304是D-Link公司多款无线路由器产品中存在的高危安全漏洞。该漏洞影响了DWR-M920、DWR-M921、DWR-M960、DWR-M961以及DIR-825M等多款型号设备,固件版本分别为1.01.07和1.1.47。漏洞位于设备的Web管理界面ping诊断功能模块,具体为/boafrm/formPingDiagnosticRun文件中的未知代码存在缓冲区溢出问题。攻击者可以通过操控host参数实现缓冲区溢出攻击,无需高权限即可发起攻击。该漏洞的CVSS评分为8.8,属于高危级别,对机密性、完整性和可用性均造成严重影响。由于该漏洞的利用代码已被公开披露,攻击者可以轻易获取并利用,远程攻击者无需用户交互即可成功利用此漏洞,可能导致设备完全被控、敏感信息泄露或服务中断。建议受影响的用户尽快采取防护措施。
该漏洞是典型的缓冲区溢出安全问题,存在于D-Link路由器的ping诊断功能中。漏洞位置在Web管理接口的formPingDiagnosticRun处理函数,当该函数处理用户输入的host参数时,未对输入数据进行充分的边界检查和长度验证。攻击者可以通过构造超长的host参数值,使其超过目标缓冲区的大小限制,从而触发缓冲区溢出。当溢出的数据覆盖相邻内存区域时,攻击者可以覆盖关键的函数返回地址、栈指针或控制流数据,最终实现任意代码执行。由于该功能在处理HTTP请求时直接使用用户可控的输入,攻击者可以通过发送精心构造的HTTP POST请求来触发漏洞。攻击者利用该漏洞可以获得设备的完全控制权,执行任意系统命令,上传恶意固件,或将设备纳入僵尸网络。由于该漏洞影响的是路由器设备,攻击成功后可能波及整个网络环境。