CVE-2025-60550CVE-2025-60550是D-Link DIR600L Ax路由器固件中的一个高危缓冲区溢出漏洞。该漏洞存在于formEasySetTimezone函数中,攻击者可通过curTime参数注入超长字符串,触发缓冲区溢出。由于该漏洞可通过网络远程利用(CVSS评分7.5),且无需认证即可发起攻击,因此对暴露在互联网的D-Link DIR600L Ax设备构成严重威胁。攻击成功可能导致设备拒绝服务(DoS),甚至可能实现远程代码执行,影响路由器的可用性和完整性。鉴于该漏洞已公开披露并被标记为高危,建议用户立即采取防护措施。
该漏洞为典型的栈缓冲区溢出(Stack Buffer Overflow)漏洞。在D-Link DIR600L Ax路由器的formEasySetTimezone函数中,程序未对用户输入的curTime参数进行长度验证,直接将输入数据复制到固定大小的栈缓冲区中。攻击者构造超长字符串(通常超过数百字节)作为curTime参数值,通过HTTP请求发送到路由器的Web管理界面。由于目标缓冲区空间有限,超出部分将覆盖相邻的栈内存,包括函数返回地址和保存的寄存器值。攻击者可利用此漏洞劫持程序执行流程,在特定条件下实现任意代码执行。漏洞利用需要攻击者能够访问路由器的Web管理界面或通过其他方式发送精心构造的请求。