CVE-2025-60572CVE-2025-60572是D-Link DIR600L Ax路由器固件FW116WWb01中的一个高危缓冲区溢出漏洞。该漏洞存在于formAdvNetwork函数中,攻击者可以通过curTime参数注入超长字符串,导致缓冲区溢出。CVSS评分7.5,属于高危级别,攻击向量为网络层面,无需认证和用户交互即可利用。成功利用此漏洞可导致设备拒绝服务(DoS),使路由器的网络功能完全瘫痪,影响网络可用性。此外,攻击者可能通过精心构造的恶意请求覆盖内存数据,执行任意代码,从而完全控制受影响的设备。由于该漏洞无需认证即可远程利用,且影响路由器的核心网络功能,对网络安全构成严重威胁。建议用户立即采取防御措施,避免设备暴露在互联网环境下。
该漏洞为经典的缓冲区溢出(Buffer Overflow)类型,存在于D-Link DIR600L Ax路由器的Web管理界面处理模块中。具体位于formAdvNetwork函数对curTime参数的处理逻辑。当用户通过HTTP请求向路由器提交curTime参数时,该函数直接将用户输入复制到固定大小的缓冲区中,而未进行长度验证。如果攻击者提交超长的字符串数据,将导致缓冲区边界被突破,覆盖相邻内存区域。攻击者可以通过构造包含大量字符的恶意请求包(如curl或Python脚本发送超长字符串)来触发此漏洞。成功利用后可能触发程序崩溃(DoS)或实现代码执行。由于路由器通常作为网络边界设备,此漏洞可被用于网络渗透或构建僵尸网络。攻击者无需获取任何认证凭证即可发动攻击,这大大增加了漏洞的威胁程度。