CVE-2025-60562CVE-2025-60562是D-Link DIR600L Ax路由器固件FW116WWb01中的一个高危缓冲区溢出漏洞。该漏洞存在于formWlSiteSurvey函数中,攻击者可以通过构造恶意的curTime参数值触发缓冲区溢出条件。由于该漏洞无需认证即可利用,攻击者可通过网络直接发起攻击,成功利用可导致设备拒绝服务或可能执行任意代码。此漏洞的CVSS评分为7.5,属于高危级别,主要影响可用性。攻击者无需特殊权限或用户交互即可实施攻击,这使得该漏洞具有极高的风险性。D-Link DIR600L系列路由器在家庭和小型办公环境中广泛使用,因此该漏洞可能影响大量终端用户。攻击者可通过发送特制的HTTP请求到路由器的Web管理界面,利用curTime参数注入超长字符串,导致堆栈缓冲区溢出。
该漏洞为经典的缓冲区溢出类型,存在于D-Link DIR600L Ax路由器的Web服务器组件中。具体来说,formWlSiteSurvey函数在处理curTime参数时未对输入数据进行充分的边界检查。当攻击者向该参数注入超过预期大小的字符串时,会发生缓冲区溢出,覆盖相邻内存区域。在路由器固件中,由于缺乏现代安全机制如栈保护(Stack Canaries)和地址空间布局随机化(ASLR),攻击者有可能通过精心构造的溢出数据控制程序执行流程。攻击者需要构造一个包含超长字符串(通常数百至数千字节)的HTTP POST请求,目标是formWlSiteSurvey端点。该请求中的curTime参数需要包含超出函数预期缓冲区的数据。成功利用后,攻击者可能覆盖返回地址或函数指针,从而劫持控制流执行恶意代码。在未修复的固件版本中,攻击者甚至可以利用返回导向编程(ROP)技术绕过数据执行保护(DEP)。