
Proof of Concept und Sicherheitshinweis für die XSS-Schwachstelle in der Admin-Konsole des Glasfaser-Routers FD602GW-DX-R410 (Firmware V2.2.14). Enthält Details, Auswirkungen und Hinweise zur Schadensminderung.
Proof of Concept und Sicherheitshinweis für eine Reflected-XSS-Schwachstelle in der Admin-Konsole des FD602GW-DX-R410 Glasfaser-Routers (Firmware V2.2.14). Enthält Details, Auswirkungen und Anleitungen zur Abschwächung.
Eine Cross-Site Scripting (XSS)-Schwachstelle wurde in der Admin-Weboberfläche des Glasfaser-Routers FD602GW-DX-R410 (Firmware V2.2.14) entdeckt. Die Ping-Diagnosefunktion bereinigt Eingaben nicht ordnungsgemäß, was die Injektion und Ausführung von beliebigem JavaScript im Kontext der Admin-Konsole ermöglicht.
CVE-ID: CVE-2025-52357
Veröffentlichungsdatum des Hinweises: 10. Juli 2025
Entdeckt von: Hasanka Amarasinghe (Unabhängiger Sicherheitsforscher)
Hersteller: Shenzhen C-Data Technology Co., Ltd.
Betroffenes Produkt: FD602GW-DX-R410 Glasfaser-Router
Firmware-Version: V2.2.14 (Build.1918.241111)
Hardware-Version: R410.1B
Bootloader-Version: V3.7-2312181457
Webserver: Boa/0.93.15
Zugriffsvektor: Remote (Authentifiziert)
Schweregrad: Mittel
Injectieren Sie die folgende Payload in das Ping-Eingabefeld und senden Sie sie ab:
"><svg/onload=alert(1)>

Beim Laden der Seite wird das injizierte JavaScript ausgeführt, was das Fehlen einer Eingabebereinigung demonstriert.
Die Schwachstelle wird durch die Injektion schädlicher Eingaben in das Feld "target IP" auf der Ping-Diagnoseseite ausgelöst.
CVE: CVE-2025-52357
Hersteller: Shenzhen C-Data Technology Co., Ltd.
Gerät: FD602GW-DX-R410
Firmware: V2.2.14 (Build.1918.241111)
Offenlegungszeitplan
| Datum | Aktion |
|---|---|
| Juni 2025 | Schwachstelle entdeckt |
| Juni 2025 | Versuch der verantwortungsvollen Offenlegung gegenüber dem Hersteller (keine Antwort) |
| 9. Juli 2025 | CVE-2025-52357 von MITRE zugewiesen |
| 10. Juli 2025 | Hinweis öffentlich veröffentlicht |
Entdeckt und verantwortungsvoll offengelegt von Hasanka Amarasinghe
Dieser Hinweis wird ausschließlich zu Sicherheits- und Bildungszwecken bereitgestellt.