CVE-2025-60556CVE-2025-60556是D-Link DIR600L Ax路由器固件(FW116WWb01)中的一个高危缓冲区溢出漏洞。该漏洞存在于formSetWizard1函数中,攻击者可以通过构造超长的curTime参数来触发缓冲区溢出。由于该漏洞无需认证即可远程利用,且可通过网络直接发起攻击,因此具有极高的安全风险。成功利用此漏洞可能导致路由器服务中断(拒绝服务)或潜在地执行任意代码,从而完全控制受影响设备。D-Link DIR600L系列路由器广泛应用于家庭和小型办公网络环境,该漏洞的存在使得大量终端用户面临被攻击的风险。建议受影响的用户尽快采取防御措施,避免设备暴露在互联网环境下。
该漏洞为典型的栈缓冲区溢出漏洞。在D-Link DIR600L Ax路由器的Web管理界面中,formSetWizard1函数负责处理用户通过HTTP请求提交的curTime参数。当该函数接收到超长的curTime值时,由于缺乏适当的边界检查,输入数据会超出预先分配的缓冲区边界,覆盖相邻内存区域。攻击者无需任何认证凭据,仅需构造包含超长字符串的HTTP POST请求并发送到路由器的Web服务端口(通常为80或8080)。根据CVSS评分(7.5),该漏洞主要影响系统的可用性,可导致路由器服务崩溃或重启。在某些情况下,攻击者可能利用此漏洞实现代码执行,从而获取设备的完全控制权。建议设备管理员及时更新固件版本,并避免将路由器管理界面暴露在公网环境下。