CVE-2026-5981D-Link DIR-605L路由器固件2.13B01存在高危缓冲区溢出漏洞。该漏洞位于/goform/formAdvFirewall处理函数中,源于对curTime参数的校验不严。攻击者可远程发送恶意请求触发溢出,导致设备崩溃或执行任意代码。由于厂商已停止支持且利用代码公开,该风险极高,建议用户立即更换设备或进行网络隔离。
该漏洞的本质是典型的缓冲区溢出漏洞。在D-Link DIR-605L的Web服务器组件中,/goform/formAdvFirewall接口用于处理高级防火墙设置的POST请求。当该接口接收curTime参数时,程序调用了不安全的字符串拷贝函数(如strcpy),未对输入数据的长度进行边界检查。攻击者可以通过发送包含超长curTime参数值的POST请求,覆盖栈上的返回地址或其他关键控制结构。由于该服务通常以root权限运行,成功利用该漏洞可能导致远程代码执行(RCE)或拒绝服务(DoS)。攻击无需用户交互,仅需网络可达性即可发起,危害极大。