CVE-2025-50664D-Link DI-8003路由器固件16.07.26A1存在缓冲区溢出漏洞。攻击者无需认证即可发送特制GET请求至`/user_group.asp`,通过操纵`name`等参数触发溢出,导致设备拒绝服务或潜在代码执行,威胁严重。
该漏洞位于D-Link DI-8003的Web服务器组件中,具体原因是`/user_group.asp`端点对HTTP GET请求参数处理不当。程序在接收`name`、`mem`、`pri`、`attr`参数时,直接将其拷贝到栈上的固定长度缓冲区,未进行长度校验。攻击者构造超长字符串可覆盖返回地址,破坏程序控制流。由于无需用户交互和权限,攻击者可远程触发崩溃,或在特定架构下实现任意代码执行,完全控制设备。