CVE-2025-13547CVE-2025-13547是影响D-Link DIR-822K和DWR-M920两款路由器的严重安全漏洞。该漏洞位于设备的Web管理界面文件/boafrm/formDdns中,由于对submit-url参数处理不当导致内存损坏。攻击者可以通过构造恶意的HTTP请求,远程利用此漏洞,无需管理员权限即可触发。CVSS评分8.8分,属于高危漏洞,具有较高的机密性、完整性和可用性影响。此漏洞已公开披露,攻击代码可能已被利用。D-Link作为知名的网络设备制造商,其路由器产品广泛应用于家庭和小型企业环境,该漏洞的存在对网络安全构成严重威胁。攻击者利用该漏洞可能导致设备完全沦陷,执行任意代码或造成服务中断。建议受影响用户立即采取防护措施,厂商应尽快发布安全更新修复此问题。
该漏洞存在于D-Link DIR-822K和DWR-M920路由器的Web管理界面中,具体位于/boafrm/formDdns文件处理submit-url参数的部分。攻击者通过向该端点发送精心构造的HTTP POST请求,在submit-url参数中注入超长或特殊构造的数据,导致目标设备在处理该参数时发生内存损坏。内存损坏可能表现为缓冲区溢出、栈溢出或堆损坏等问题。由于漏洞位于Web管理功能中,攻击者可以通过HTTP协议远程发起攻击,无需物理接触设备。攻击的认证要求较低(PR:L),这意味着即使是低权限用户或部分认证绕过也可能成功利用。攻击成功后,攻击者可在设备上执行任意代码,获取设备的完全控制权,可能用于进一步的网络渗透、数据窃取或将其纳入僵尸网络。漏洞向量为网络可利用(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N),使得该漏洞极易被大规模扫描和利用。