CVE-2026-6014D-Link DIR-513路由器固件版本1.10中存在严重的安全漏洞。该漏洞源于/goform/formAdvanceSetup接口的POST请求处理函数中,对参数'webpage'的处理存在缺陷。攻击者无需用户交互,通过构造特定的恶意数据包发送至目标设备,即可触发缓冲区溢出。由于该设备已停止官方维护,此漏洞具有较高的风险,可能导致远程代码执行或设备崩溃。
该漏洞位于D-Link DIR-513路由器固件版本1.10的Web服务器组件中,具体涉及处理高级设置配置的表单接口(/goform/formAdvanceSetup)。在源代码层面,`formAdvanceSetup` 函数负责解析HTTP POST请求中的参数。由于编程不当,系统在接收用户输入的'webpage'参数时,未进行有效的边界检查和安全过滤,直接使用了不安全的字符串操作函数将其复制到栈上的固定大小缓冲区中。当攻击者构造并发送包含超长字符串的POST请求时,多余的数据将溢出缓冲区边界,覆盖函数的返回地址或相邻的栈变量。成功利用此漏洞可导致远程代码执行(RCE),使攻击者完全控制路由器,进而劫持网络流量或作为跳板攻击内网其他设备。