CVE-2026-5984D-Link DIR-605L路由器固件2.13B01版本中存在高危缓冲区溢出漏洞。该漏洞位于/goform/formSetLog接口的POST请求处理逻辑中,因未对curTime参数进行严格长度校验而引发。攻击者可利用此漏洞进行远程攻击,无需用户交互即可绕过低权限限制,导致设备崩溃或执行任意代码,进而完全控制设备。鉴于该产品已停止维护,风险极高。
该漏洞产生于D-Link DIR-605L路由器Web服务端的POST请求处理程序中,具体涉及/goform/formSetLog文件内的formSetLog函数。在处理用户提交的表单时,程序直接将用户输入的“curTime”参数复制到栈缓冲区,未进行任何长度检查或过滤。攻击者可构造特制的HTTP POST请求,发送超长的字符串作为curTime参数的值。当数据量超过缓冲区大小时,将触发栈溢出,覆盖关键的返回地址或函数指针。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者可自动化地发起攻击。成功利用后,攻击者可获得与Web服务进程相同的权限,从而实现远程代码执行(RCE),窃取敏感信息或破坏设备功能。