CVE-2025-50668D-Link DI-8003路由器在固件版本16.07.26A1中存在一个高危缓冲区溢出漏洞。该漏洞源于/web_list_opt.asp接口对参数s的处理不当。攻击者无需认证即可利用此漏洞,通过构造恶意网络请求发送超长数据包。成功利用可能导致设备服务崩溃(拒绝服务),从而造成网络中断。
该漏洞位于D-Link DI-8003路由器的Web管理服务中。具体原因是/web_list_opt.asp端点在处理HTTP GET请求参数's'时,缺乏足够的边界检查,直接将用户输入拷贝到固定大小的栈缓冲区中。攻击者可以通过发送包含超长字符串的's'参数触发溢出。由于CVSS评分为7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H),此漏洞可被远程无认证利用。虽然标准向量主要标记为可用性影响(DoS),导致设备Web服务或系统崩溃,但在缓冲区溢出场景下,若攻击者精心构造返回地址覆盖载荷,理论上存在远程代码执行(RCE)的风险,从而完全控制设备。这种漏洞通常发生在使用不安全的C语言字符串处理函数(如strcpy)时,未对输入长度进行验证,使得攻击者能够改写程序的执行流程。