CVE-2025-60568CVE-2025-60568 是 D-Link DIR600L Ax 无线路由器中的一个高危安全漏洞。该漏洞存在于路由器的 Web 管理界面中,具体位于 formAdvFirewall 函数处理 curTime 参数时存在缓冲区溢出问题。攻击者可以通过构造特制的 HTTP 请求,无需任何认证即可触发此漏洞。由于该漏洞位于网络边界设备上,且无需用户交互即可被利用,因此具有极高的安全风险。成功利用此漏洞可能导致路由器服务中断(拒绝服务),甚至可能在某些情况下实现远程代码执行,从而完全控制受影响的设备。该漏洞的 CVSS 评分为 7.5,属于高危级别,对网络基础设施的安全性构成严重威胁。
该缓冲区溢出漏洞源于 D-Link DIR600L Ax 路由器固件(版本 FW116WWb01)在处理 formAdvFirewall 函数中的 curTime 参数时缺乏适当的边界检查。当攻击者向路由器的 Web 管理接口发送包含超长字符串的 curTime 参数时,超出预期缓冲区大小的数据会覆盖相邻的内存区域。在未启用安全机制的固件版本中,这种内存溢出可能导致程序控制流被劫持或触发拒绝服务条件。由于该漏洞存在于路由器的防火墙配置功能中,攻击者可通过发送精心构造的 POST 请求到 /formAdvFirewall 端点来触发漏洞。漏洞利用不需要认证,攻击者可以直接从网络远程触发此漏洞,对路由器的稳定性造成影响。