Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-52357 — Proof of Concept und Sicherheitshinweis für die XSS-Schwachstelle in der Admin-Konsole des Glasfaser-Routers FD602GW-DX-R410 (Firmware V2.2.14). Enthält Details, Auswirkungen und Hinweise zur Schadensminderung. | Kitploit
Tools/GitHubGitHub/wrathfuldiety/cve-2025-52357
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

Proof of Concept und Sicherheitshinweis für die XSS-Schwachstelle in der Admin-Konsole des Glasfaser-Routers FD602GW-DX-R410 (Firmware V2.2.14). Enthält Details, Auswirkungen und Hinweise zur Schadensminderung.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-52357 : Sicherheitshinweis: XSS in der Admin-Konsole des FD602GW-DX-R410 Routers

Proof of Concept und Sicherheitshinweis für eine Reflected-XSS-Schwachstelle in der Admin-Konsole des FD602GW-DX-R410 Glasfaser-Routers (Firmware V2.2.14). Enthält Details, Auswirkungen und Anleitungen zur Abschwächung.

Übersicht

Eine Cross-Site Scripting (XSS)-Schwachstelle wurde in der Admin-Weboberfläche des Glasfaser-Routers FD602GW-DX-R410 (Firmware V2.2.14) entdeckt. Die Ping-Diagnosefunktion bereinigt Eingaben nicht ordnungsgemäß, was die Injektion und Ausführung von beliebigem JavaScript im Kontext der Admin-Konsole ermöglicht.

CVE-ID: CVE-2025-52357
Veröffentlichungsdatum des Hinweises: 10. Juli 2025
Entdeckt von: Hasanka Amarasinghe (Unabhängiger Sicherheitsforscher)
Hersteller: Shenzhen C-Data Technology Co., Ltd.
Betroffenes Produkt: FD602GW-DX-R410 Glasfaser-Router
Firmware-Version: V2.2.14 (Build.1918.241111)
Hardware-Version: R410.1B
Bootloader-Version: V3.7-2312181457
Webserver: Boa/0.93.15
Zugriffsvektor: Remote (Authentifiziert)
Schweregrad: Mittel

CVSS v3.1 Basiswert: 5.4 (Mittel)

  • Angriffsvektor: Netzwerk (Remote)
  • Angriffskomplexität: Niedrig
  • Erforderliche Privilegien: Niedrig (authentifizierter Benutzer)
  • Benutzerinteraktion: Erforderlich (für CSRF)
  • Bereich: Geändert
  • Vertraulichkeitsauswirkung: Mittel
  • Integritätsauswirkung: Mittel
  • Verfügbarkeitsauswirkung: Niedrig

Betroffenes Produkt

  • Gerät: FD602GW-DX-R410 Glasfaser-Router
  • Firmware-Version: V2.2.14 (Build.1918.241111)
  • Webserver: Boa/0.93.15

Schwachstellendetails

  • Typ: Reflektiertes Cross-Site Scripting (XSS)
  • Angriffsvektor: Remote (authentifizierter Benutzer erforderlich)
  • Auswirkungen:
    • Beliebige JavaScript-Ausführung mit Administratorrechten
    • Möglicher Session-Hijacking, Diebstahl von Anmeldedaten
    • Mögliche Privilegienausweitung und unbefugte Konfigurationsänderungen

Proof of Concept (PoC)

Injectieren Sie die folgende Payload in das Ping-Eingabefeld und senden Sie sie ab:

root@kitploit:~
"><svg/onload=alert(1)>

image

Beim Laden der Seite wird das injizierte JavaScript ausgeführt, was das Fehlen einer Eingabebereinigung demonstriert.

Empfehlungen

  • Implementieren Sie strenge serverseitige Eingabevalidierung und kontextbewusste Ausgabekodierung, um JavaScript-Injektion zu verhindern.
  • Verhindern Sie die Ausführung beliebiger Skripte in Eingabefeldern der Admin-Oberfläche.
  • Veröffentlichen Sie ein Firmware-Update, um Probleme mit der Eingabebereinigung zu beheben.
  • Empfehlen Sie Benutzern, die Firmware umgehend zu aktualisieren, sobald ein Patch verfügbar ist.
  • Erwägen Sie die Bereitstellung von Content Security Policy (CSP)-Headern, um die XSS-Auswirkungen zu mildern.
  • Beschränken Sie den administrativen Zugriff auf vertrauenswürdige IP-Bereiche.
  • Schulen Sie Benutzer, Standard- oder schwache Anmeldedaten zu vermeiden.

Angriffsvektor

  • Erfordert authentifizierten Zugriff auf die Admin-Oberfläche des Routers (z. B. über schwache/Standard-Anmeldedaten oder Insider-Zugriff),
    ODER
  • Kann über Cross-Site Request Forgery (CSRF) ausgenutzt werden, wenn das Opfer ein authentifizierter Administrator ist, der einen schädlichen Link besucht.

Die Schwachstelle wird durch die Injektion schädlicher Eingaben in das Feld "target IP" auf der Ping-Diagnoseseite ausgelöst.

Auswirkungen

  • Session-Hijacking durch Diebstahl von Authentifizierungs-Cookies.
  • Privilegienausweitung durch browserbasierte Angriffe.
  • Unbefugte Router-Konfigurationsänderungen durch injiziertes JavaScript.
  • Potenzial für CSRF-Angriffe in Kombination mit Netzwerkzugriff und Opferinteraktion.

Referenzen

root@kitploit:~
CVE: CVE-2025-52357

Hersteller: Shenzhen C-Data Technology Co., Ltd.

Gerät: FD602GW-DX-R410

Firmware: V2.2.14 (Build.1918.241111)

Offenlegung

Offenlegungszeitplan

DatumAktion
Juni 2025Schwachstelle entdeckt
Juni 2025Versuch der verantwortungsvollen Offenlegung gegenüber dem Hersteller (keine Antwort)
9. Juli 2025CVE-2025-52357 von MITRE zugewiesen
10. Juli 2025Hinweis öffentlich veröffentlicht

Entdeckt und verantwortungsvoll offengelegt von Hasanka Amarasinghe

Haftungsausschluss

Dieser Hinweis wird ausschließlich zu Sicherheits- und Bildungszwecken bereitgestellt.

Tool herunterladen