CVE-2025-60557CVE-2025-60557是D-Link DIR600L Ax路由器固件FW116WWb01中的一个高危缓冲区溢出漏洞。该漏洞存在于Web管理界面的formSetEasy_Wizard函数中,攻击者可以通过精心构造的curTime参数触发缓冲区溢出。由于该漏洞位于路由器固件的网络服务组件中,攻击者无需认证即可通过HTTP请求远程利用此漏洞。成功利用此漏洞可能导致路由器服务中断(拒绝服务攻击),在特定条件下还可能实现代码执行,从而完全控制受影响的路由器设备。此类漏洞对网络基础设施安全构成严重威胁,因为路由器通常是家庭和企业网络的关键入口点。一旦路由器被攻破,攻击者可以监控网络流量、进行中间人攻击或进一步渗透内网其他设备。建议受影响的用户尽快采取防护措施并关注厂商更新。
该缓冲区溢出漏洞位于D-Link DIR600L Ax路由器的Web管理界面功能中,具体在formSetEasy_Wizard函数的curTime参数处理逻辑中。当用户通过Web界面设置向导功能时,系统会处理curTime参数值。问题在于该函数在处理curTime参数时未对输入数据进行充分的边界检查和长度验证,导致攻击者可以向该参数注入超长字符串。当超长字符串被传递给目标缓冲区时,会发生缓冲区溢出,覆盖相邻的内存区域。攻击者可以通过发送精心构造的HTTP POST请求来利用此漏洞,构造的请求中包含超长的curTime参数值。由于该漏洞存在于路由器的网络服务进程中,成功的溢出攻击可能导致进程崩溃(拒绝服务)或在某些情况下覆盖返回地址实现代码执行。攻击者利用此漏洞无需任何认证凭证,可直接通过互联网远程发起攻击。