CVE-2025-60566D-Link DIR600L Ax FW116WWb01版本路由器存在缓冲区溢出漏洞。该漏洞位于formSetMACFilter函数中,攻击者可通过curTime参数注入超长字符串,触发缓冲区溢出。由于该漏洞无需认证即可利用,攻击者可通过网络远程发送恶意请求,在无需任何用户交互的情况下实现攻击。成功利用此漏洞可导致设备服务中断(可用性影响:高),造成拒绝服务攻击。攻击者可能通过构造精心设计的请求包,使目标设备崩溃或执行任意代码,对网络基础设施造成严重威胁。
该漏洞为典型的栈缓冲区溢出(Stack Buffer Overflow)漏洞。在D-Link DIR600L Ax路由器的formSetMACFilter函数中,程序未对用户输入的curTime参数进行长度验证,直接将其复制到固定大小的缓冲区中。当攻击者发送超长的curTime值时,超出缓冲区容量的数据会覆盖相邻的栈内存区域,包括返回地址和保存的寄存器值。攻击者可通过精确构造溢出数据,覆盖返回地址使其指向恶意代码,从而实现代码执行。由于漏洞存在于Web管理接口的处理逻辑中,攻击者可通过HTTP请求远程触发。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),属于极易利用的高危漏洞。