CVE-2025-50653D-Link DI-8003路由器在16.07.26A1版本中存在严重的缓冲区溢出安全漏洞。该漏洞由于设备对/time_group.asp端点中的'name'和'mem'参数处理不当引起,未对输入数据进行有效的边界检查。攻击者无需任何身份认证即可通过网络向受影响设备发送特制的数据包。成功利用该漏洞可能导致设备缓冲区溢出,进而引发设备崩溃、重启或拒绝服务,严重影响网络服务的可用性。
该漏洞属于典型的缓冲区溢出。在D-Link DI-8003的Web管理界面中,/time_group.asp接口用于处理时间组配置。由于代码逻辑缺陷,系统在接收HTTP POST请求中的'name'和'mem'参数时,直接将其传递给后台处理程序,而未预先校验参数长度。当攻击者构造超长字符串(例如数百个字符)作为这两个参数的值时,数据会溢出预分配的内存缓冲区,覆盖相邻的内存区域(如返回地址)。根据CVSS v3.1向量(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H),该漏洞利用难度低,无需用户交互且无需权限。虽然官方评分侧重于可用性影响(A:H),但在IoT设备架构中,此类内存破坏漏洞理论上存在劫持控制流并执行任意代码的可能性,但当前主要表现为拒绝服务攻击,导致设备进程崩溃或系统重启。