CVE-2025-50672D-Link DI-8003路由器(版本16.07.26A1)的Web管理界面/yyxz_dlink.asp端点存在严重的缓冲区溢出漏洞。该漏洞由于系统对特定HTTP参数处理不当,未进行严格的边界检查所致。攻击者无需用户认证即可通过网络发起攻击,向目标发送特制的恶意数据包。成功利用该漏洞极易导致设备服务中断(DoS),严重影响设备的可用性和网络稳定性。
该漏洞的根源在于D-Link DI-8003设备固件中处理/yyxz_dlink.asp端点请求的CGI程序存在严重的内存安全缺陷。程序在接收用户提交的HTTP请求参数时,使用了不安全的内存拷贝函数(例如strcpy),且未预先校验输入数据的长度。攻击者可构造一个超长的字符串作为特定参数的值发送至服务器。当该字符串长度超过栈缓冲区的预留大小时,多余的数据将溢出并覆盖栈上的返回地址或相邻的敏感内存区域。由于CVSS向量显示攻击复杂度低且无需权限,远程攻击者可轻易触发溢出。虽然主要影响被标记为可用性丧失(A:H),导致设备崩溃或重启从而造成拒绝服务,但在某些特定环境下,精心构造的Payload甚至可能劫持控制流,威胁设备安全。