CVE-2026-5980D-Link DIR-605L 2.13B01版本中的/goform/formSetMACFilter接口存在缓冲区溢出漏洞。攻击者可通过操纵POST请求中的curTime参数触发该漏洞,导致溢出。由于该产品已停止维护,官方可能不会发布补丁,攻击者可远程发起攻击,获取系统控制权,对机密性、完整性和可用性造成严重影响。
该漏洞源于D-Link DIR-605L路由器固件版本2.13B01中处理POST请求的组件存在严重编程错误。具体位于文件`/goform/formSetMACFilter`下的`formSetMACFilter`函数。该函数在处理用户提交的表单数据时,未能对参数`curTime`进行有效的边界检查。攻击者可构造恶意的HTTP POST请求,向`curTime`参数注入超长字符串。当数据拷贝到固定大小的缓冲区时,由于缺乏长度限制,相邻的内存空间将被覆盖。利用CVSS向量中描述的低权限要求,攻击者无需用户交互即可远程触发该溢出,进而可能改变程序执行流程,导致设备崩溃或执行任意恶意代码,完全控制设备。