CVE-2025-50666D-Link DI-8003路由器固件版本16.07.26A1中的/web_post.asp接口存在缓冲区溢出漏洞。该漏洞由于程序未能正确处理name、en、user_id等参数而引发。远程未经身份验证的攻击者可通过发送特制的HTTP GET请求利用此漏洞,导致设备拒绝服务。
该漏洞位于D-Link DI-8003的Web管理接口,具体出现在/web_post.asp文件的处理逻辑中。当攻击者向该端点发送HTTP GET请求时,应用程序会提取请求中的特定参数(包括name、en、user_id、log及time)。由于相关代码缺乏严格的边界长度检查,直接将用户输入的参数值复制到固定大小的栈缓冲区中。当攻击者发送超长字符串作为参数值时,数据将覆盖缓冲区边界,导致栈溢出。根据CVSS向量分析,该漏洞主要影响系统可用性(A:H),可导致设备服务崩溃或重启。攻击无需用户交互(UI:N)且无需身份验证(PR:N),危害性较高。