CVE-2025-60553CVE-2025-60553是D-Link DIR600L Ax路由器固件中的一个严重缓冲区溢出漏洞。该漏洞存在于Web管理界面的formSetWAN_Wizard52函数中,攻击者可以通过精心构造的curTime参数触发缓冲区溢出。由于该漏洞的CVSS评分高达9.8,属于严重级别,且攻击向量为网络层面,无需任何认证即可被利用,因此对受影响设备构成极大威胁。攻击者可以利用此漏洞在路由器上执行任意代码,完全控制设备。此漏洞影响使用FW116WWb01固件版本的D-Link DIR600L Ax设备,建议用户尽快采取防护措施。
漏洞位于D-Link DIR600L Ax路由器的Web管理界面功能中,具体在formSetWAN_Wizard52函数处理curTime参数时存在缓冲区溢出。当用户通过HTTP请求向该函数提交超长的curTime值时,由于缺乏适当的边界检查,输入数据会超出预设缓冲区的存储容量,导致相邻内存区域被覆盖。这种内存破坏可能引发设备崩溃(拒绝服务)或允许攻击者注入并执行恶意代码。攻击者可以通过发送精心构造的HTTP POST请求到路由器的WAN设置向导页面来触发此漏洞。由于该函数直接处理用户输入且在处理前未进行长度验证,使得攻击者能够以低复杂度方式实施攻击。成功利用此漏洞可导致路由器完全沦陷,攻击者可进一步进行内网渗透或将其纳入僵尸网络。