
Proof of Concept and Security Advisory for XSS vulnerability in the FD602GW-DX-R410 fiber router’s admin console (firmware V2.2.14). Includes details, impact, and mitigation guidance.
Proof of Concept and Security Advisory for Reflected XSS vulnerability in the FD602GW-DX-R410 fiber router’s admin console (firmware V2.2.14). Includes details, impact, and mitigation guidance.
A Cross-Site Scripting (XSS) vulnerability was discovered in the FD602GW-DX-R410 fiber router's admin web interface (Firmware V2.2.14). The ping diagnostic function improperly sanitizes input, allowing injection and execution of arbitrary JavaScript in the admin console context.
CVE ID: CVE-2025-52357
Advisory Publication Date: July 10, 2025
Discovered by: Hasanka Amarasinghe (Independent Security Researcher)
Vendor: Shenzhen C-Data Technology Co., Ltd.
Product Affected: FD602GW-DX-R410 Fiber Router
Firmware Version: V2.2.14 (Build.1918.241111)
Hardware Version: R410.1B
Bootloader Version: V3.7-2312181457
Web Server: Boa/0.93.15
Access Vector: Remote (Authenticated)
Severity: Medium
Inject the following payload into the ping input field and submit:
"><svg/onload=alert(1)>

On page load, the injected JavaScript executes, demonstrating the lack of input sanitization.
The vulnerability is triggered by injecting malicious input into the "target IP" field on the Ping diagnostic page.
CVE: CVE-2025-52357
Vendor: Shenzhen C-Data Technology Co., Ltd.
Device: FD602GW-DX-R410
Firmware: V2.2.14 (Build.1918.241111)
Disclosure timeline
| Date | Action |
|---|---|
| Jun 2025 | Vulnerability discovered |
| Jun 2025 | Attempted responsible disclosure to vendor (no response) |
| Jul 9, 2025 | CVE-2025-52357 assigned by MITRE |
| Jul 10, 2025 | Advisory publicly released |
Discovered and responsibly disclosed by Hasanka Amarasinghe
This advisory is provided for security awareness and educational purposes only.