CVE-2025-50662D-Link DI-8003路由器固件版本16.07.26A1中存在严重的缓冲区溢出漏洞。该漏洞由于/url_group.asp端点对name参数处理不当引起。攻击者可利用此漏洞,在无需认证的情况下,通过网络发送精心构造的恶意数据包触发缓冲区溢出,导致设备服务不可用,造成拒绝服务攻击,严重影响网络稳定性。
CVE-2025-50662漏洞主要影响D-Link DI-8003设备,其根本原因在于Web服务器组件对特定HTTP请求参数的边界检查缺失。具体而言,在处理指向/url_group.asp的POST请求时,程序将用户提交的"name"参数直接拷贝至栈上的局部变量缓冲区,且未限制输入长度。攻击者可构造超长字符串(如包含大量'A'字符的载荷)作为该参数值。由于无需身份验证(PR:N)且通过网络传播(AV:N),远程攻击者可轻易触发该逻辑缺陷。溢出数据破坏栈帧结构,导致程序流程劫持或直接崩溃,根据CVSS向量分析,此漏洞主要导致高可用性影响(A:H),即设备重启或服务停止。尽管缓冲区溢出理论上可能导致代码执行,但根据当前披露信息,主要表现为拒绝服务攻击,暂未确认信息泄露或完整性破坏。