
إثبات المفهوم ونشرة أمنية لثغرة XSS في لوحة تحكم المسؤول لراوتر الألياف FD602GW-DX-R410 (البرنامج الثابت V2.2.14). يتضمن التفاصيل والتأثير وإرشادات التخفيف.
إثبات المفهوم والنشرة الأمنية لثغرة XSS المنعكسة في وحدة تحكم إدارة راوتر الألياف الضوئية FD602GW-DX-R410 (البرنامج الثابت V2.2.14). يتضمن التفاصيل والتأثير وإرشادات التخفيف.
تم اكتشاف ثغرة برمجة نصية عبر المواقع (XSS) في واجهة إدارة الويب لراوتر الألياف الضوئية FD602GW-DX-R410 (البرنامج الثابت V2.2.14). لا تقوم وظيفة تشخيص ping بتنقية الإدخال بشكل صحيح، مما يسمح بحقن وتنفيذ JavaScript عشوائي في سياق وحدة تحكم الإدارة.
معرف CVE: CVE-2025-52357
تاريخ نشر النشرة: 10 يوليو 2025
اكتُشفت بواسطة: Hasanka Amarasinghe (باحث أمني مستقل)
البائع: Shenzhen C-Data Technology Co., Ltd.
المنتج المتأثر: راوتر الألياف الضوئية FD602GW-DX-R410
إصدار البرنامج الثابت: V2.2.14 (Build.1918.241111)
إصدار العتاد: R410.1B
إصدار محمل الإقلاع: V3.7-2312181457
خادم الويب: Boa/0.93.15
ناقل الوصول: عن بُعد (مصادق عليه)
الخطورة: متوسطة
حقن الحمولة التالية في حقل إدخال ping ثم أرسل:
"><svg/onload=alert(1)>

عند تحميل الصفحة، يتم تنفيذ JavaScript المحقون، مما يوضح عدم تنقية الإدخال.
يتم تشغيل الثغرة عن طريق حقن إدخال خبيث في حقل "target IP" في صفحة تشخيص Ping.
CVE: CVE-2025-52357
البائع: Shenzhen C-Data Technology Co., Ltd.
الجهاز: FD602GW-DX-R410
البرنامج الثابت: V2.2.14 (Build.1918.241111)
الجدول الزمني للإفصاح
| التاريخ | الإجراء |
|---|---|
| يونيو 2025 | اكتشاف الثغرة |
| يونيو 2025 | محاولة إفصاح مسؤول للبائع (بدون استجابة) |
| 9 يوليو 2025 | تعيين CVE-2025-52357 من قبل MITRE |
| 10 يوليو 2025 | نشر النشرة علنًا |
تم اكتشاف الثغرة والإفصاح عنها بمسؤولية بواسطة Hasanka Amarasinghe
تم توفير هذه النشرة لأغراض التوعية الأمنية والتعليم فقط.