Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-52357 — إثبات المفهوم ونشرة أمنية لثغرة XSS في لوحة تحكم المسؤول لراوتر الألياف FD602GW-DX-R410 (البرنامج الثابت V2.2.14). يتضمن التفاصيل والتأثير وإرشادات التخفيف. | Kitploit
أدوات/GitHubGitHub/wrathfuldiety/cve-2025-52357
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

إثبات المفهوم ونشرة أمنية لثغرة XSS في لوحة تحكم المسؤول لراوتر الألياف FD602GW-DX-R410 (البرنامج الثابت V2.2.14). يتضمن التفاصيل والتأثير وإرشادات التخفيف.

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-52357 : نشرة أمنية: ثغرة XSS في وحدة تحكم إدارة الراوتر FD602GW-DX-R410

إثبات المفهوم والنشرة الأمنية لثغرة XSS المنعكسة في وحدة تحكم إدارة راوتر الألياف الضوئية FD602GW-DX-R410 (البرنامج الثابت V2.2.14). يتضمن التفاصيل والتأثير وإرشادات التخفيف.

نظرة عامة

تم اكتشاف ثغرة برمجة نصية عبر المواقع (XSS) في واجهة إدارة الويب لراوتر الألياف الضوئية FD602GW-DX-R410 (البرنامج الثابت V2.2.14). لا تقوم وظيفة تشخيص ping بتنقية الإدخال بشكل صحيح، مما يسمح بحقن وتنفيذ JavaScript عشوائي في سياق وحدة تحكم الإدارة.

معرف CVE: CVE-2025-52357
تاريخ نشر النشرة: 10 يوليو 2025
اكتُشفت بواسطة: Hasanka Amarasinghe (باحث أمني مستقل)
البائع: Shenzhen C-Data Technology Co., Ltd.
المنتج المتأثر: راوتر الألياف الضوئية FD602GW-DX-R410
إصدار البرنامج الثابت: V2.2.14 (Build.1918.241111)
إصدار العتاد: R410.1B
إصدار محمل الإقلاع: V3.7-2312181457
خادم الويب: Boa/0.93.15
ناقل الوصول: عن بُعد (مصادق عليه)
الخطورة: متوسطة

درجة CVSS v3.1 الأساسية: 5.4 (متوسطة)

  • ناقل الهجوم: الشبكة (عن بُعد)
  • تعقيد الهجوم: منخفض
  • الامتيازات المطلوبة: منخفضة (مستخدم مصادق عليه)
  • تفاعل المستخدم: مطلوب (لـ CSRF)
  • النطاق: متغير
  • تأثير السرية: متوسط
  • تأثير السلامة: متوسط
  • تأثير التوفر: منخفض

المنتج المتأثر

  • الجهاز: راوتر الألياف الضوئية FD602GW-DX-R410
  • إصدار البرنامج الثابت: V2.2.14 (Build.1918.241111)
  • خادم الويب: Boa/0.93.15

تفاصيل الثغرة

  • النوع: برمجة نصية عبر المواقع المنعكسة (XSS)
  • ناقل الهجوم: عن بُعد (يتطلب مستخدمًا مصادقًا عليه)
  • التأثير:
    • تنفيذ JavaScript عشوائي بصلاحيات الإدارة
    • احتمال اختطاف الجلسة وسرقة بيانات الاعتماد
    • احتمال تصعيد الامتيازات وتغييرات غير مصرح بها في الإعدادات

إثبات المفهوم (PoC)

حقن الحمولة التالية في حقل إدخال ping ثم أرسل:

root@kitploit:~
"><svg/onload=alert(1)>

image

عند تحميل الصفحة، يتم تنفيذ JavaScript المحقون، مما يوضح عدم تنقية الإدخال.

التوصيات

  • تنفيذ تحقق صارم من الإدخال على جانب الخادم وترميز مخرجات مراعٍ للسياق لمنع حقن JavaScript.
  • منع تنفيذ البرامج النصية العشوائية في مدخلات واجهة الإدارة.
  • إصدار تحديث للبرنامج الثابت لمعالجة مشكلات تنقية الإدخال.
  • نصح المستخدمين بتحديث البرنامج الثابت فور توفر التصحيح.
  • النظر في نشر ترويسات سياسة أمان المحتوى (CSP) للتخفيف من تأثير XSS.
  • تقييد الوصول الإداري إلى نطاقات IP موثوقة.
  • تثقيف المستخدمين لتجنب بيانات الاعتماد الافتراضية أو الضعيفة.

ناقل الهجوم

  • يتطلب وصولًا مصادقًا عليه إلى واجهة إدارة الراوتر (على سبيل المثال، عبر بيانات اعتماد ضعيفة/افتراضية أو وصول داخلي)،
    أو
  • يمكن استغلالها عبر تزوير الطلبات عبر المواقع (CSRF) إذا كانت الضحية مسؤولًا مصادقًا عليه يزور رابطًا خبيثًا.

يتم تشغيل الثغرة عن طريق حقن إدخال خبيث في حقل "target IP" في صفحة تشخيص Ping.

التأثير

  • اختطاف الجلسة عبر سرقة ملفات تعريف الارتباط الخاصة بالمصادقة.
  • تصعيد الامتيازات عبر هجمات قائمة على المتصفح.
  • تغييرات غير مصرح بها في إعدادات الراوتر عبر JavaScript المحقون.
  • احتمالية هجمات CSRF عند دمجها مع الوصول إلى الشبكة وتفاعل الضحية.

المراجع

root@kitploit:~
CVE: CVE-2025-52357

البائع: Shenzhen C-Data Technology Co., Ltd.

الجهاز: FD602GW-DX-R410

البرنامج الثابت: V2.2.14 (Build.1918.241111)

الإفصاح

الجدول الزمني للإفصاح

التاريخالإجراء
يونيو 2025اكتشاف الثغرة
يونيو 2025محاولة إفصاح مسؤول للبائع (بدون استجابة)
9 يوليو 2025تعيين CVE-2025-52357 من قبل MITRE
10 يوليو 2025نشر النشرة علنًا

تم اكتشاف الثغرة والإفصاح عنها بمسؤولية بواسطة Hasanka Amarasinghe

إخلاء مسؤولية

تم توفير هذه النشرة لأغراض التوعية الأمنية والتعليم فقط.

تنزيل الأداة