CVE-2025-50645D-Link DI-8003 16.07.26A1版本存在缓冲区溢出漏洞。由于`pppoe_list_opt.asp`端点对`s`参数处理不当,未经认证的攻击者可发送超长恶意请求触发溢出,导致设备拒绝服务,严重破坏网络可用性。
该漏洞源于D-Link DI-8003路由器Web管理接口中的`pppoe_list_opt.asp`文件对用户输入的`s`参数缺乏严格的长度与边界检查。当攻击者向该端点发送HTTP请求时,如果`s`参数的值超过预设缓冲区大小,程序将发生栈溢出。由于CVSS向量显示无需认证(PR:N)且网络可达(AV:N),远程攻击者可通过构造恶意数据包覆盖返回地址,控制程序执行流。此漏洞主要导致高可用性影响(A:H),造成设备拒绝服务(DoS),使服务中断。在特定环境下,精心构造的Payload可能导致远程代码执行(RCE),从而获取设备控制权,对内网安全构成严重威胁。