CVE-2025-13548CVE-2025-13548是影响D-Link DIR-822K和DWR-M920路由器的高危缓冲区溢出漏洞。该漏洞存在于Web管理界面的/formFirewallAdv功能中,攻击者可通过操纵submit-url参数触发缓冲区溢出。攻击者无需认证即可远程利用此漏洞,成功利用可导致设备完全沦陷,执行任意代码或命令。此漏洞CVSS评分高达8.8,属于高危级别,对网络基础设施安全构成严重威胁。漏洞已于2025年11月23日公开披露,相关信息和利用代码已在互联网传播,厂商已发布安全更新修复此问题。建议用户立即升级固件或采取临时缓解措施。
该漏洞为典型的栈缓冲区溢出问题,存在于D-Link路由器的Web管理界面功能模块中。具体来说,/boafrm/formFirewallAdv文件处理submit-url参数时未对输入数据进行充分的边界检查,当攻击者提交超长的URL字符串时,会导致缓冲区边界被破坏,覆盖相邻内存区域。攻击者可通过构造精心设计的请求包,覆写函数返回地址或关键变量,实现代码执行。由于该参数通过HTTP POST请求传递,攻击者可远程发起攻击,无需认证即可利用。成功利用后,攻击者可在路由器上以root权限执行任意命令,完全控制设备。此漏洞影响路由器的防火墙配置功能,攻击面为Web服务端口(通常为80/443)。