CVE-2025-50661D-Link DI-8003路由器固件版本16.07.26A1在/url_rule.asp接口处存在缓冲区溢出漏洞。由于系统未对name、en、ips等多个参数进行严格的边界检查,远程未经身份验证的攻击者可发送特制的GET请求触发该漏洞。成功利用可导致设备系统崩溃或服务拒绝,对网络可用性造成严重影响。
该漏洞具体存在于D-Link DI-8003设备的Web管理界面组件中,受影响文件为/url_rule.asp。在处理HTTP GET请求时,后端程序未对name、en、ips、u、time、act、rpri及log等多个传入参数进行有效的长度边界检查与验证。攻击者可利用此编程缺陷,精心构造包含超长恶意字符串的特定HTTP GET请求数据包。当服务器端接收并解析该请求,尝试将参数数据拷贝至栈上固定大小的缓冲区时,由于缺乏必要的长度校验机制,数据将溢出缓冲区边界。这会覆盖栈上的相邻内存区域或关键的返回地址,破坏程序的正常执行流,最终引发设备进程崩溃或设备重启,导致拒绝服务。特别值得注意的是,该漏洞攻击无需任何用户交互或身份验证,极易被自动化工具利用。