Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-52357 — Prueba de concepto y aviso de seguridad para la vulnerabilidad XSS en la consola de administración del router de fibra FD602GW-DX-R410 (firmware V2.2.14). Incluye detalles, impacto y guía de mitigación. | Kitploit
Herramientas/GitHubGitHub/wrathfuldiety/cve-2025-52357
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

Prueba de concepto y aviso de seguridad para la vulnerabilidad XSS en la consola de administración del router de fibra FD602GW-DX-R410 (firmware V2.2.14). Incluye detalles, impacto y guía de mitigación.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

CVE-2025-52357 : Aviso de seguridad: XSS en la consola de administración del router FD602GW-DX-R410

Prueba de concepto y aviso de seguridad para la vulnerabilidad de XSS reflejado en la consola de administración del router de fibra FD602GW-DX-R410 (firmware V2.2.14). Incluye detalles, impacto y guía de mitigación.

Resumen

Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) en la interfaz web de administración del router de fibra FD602GW-DX-R410 (Firmware V2.2.14). La función de diagnóstico de ping no sanea correctamente la entrada, lo que permite la inyección y ejecución de JavaScript arbitrario en el contexto de la consola de administración.

ID de CVE: CVE-2025-52357
Fecha de publicación del aviso: 10 de julio de 2025
Descubierto por: Hasanka Amarasinghe (Investigador de seguridad independiente)
Fabricante: Shenzhen C-Data Technology Co., Ltd.
Producto afectado: Router de fibra FD602GW-DX-R410
Versión del firmware: V2.2.14 (Build.1918.241111)
Versión del hardware: R410.1B
Versión del bootloader: V3.7-2312181457
Servidor web: Boa/0.93.15
Vector de acceso: Remoto (autenticado)
Gravedad: Media

Puntuación base CVSS v3.1: 5.4 (Media)

  • Vector de ataque: Red (remoto)
  • Complejidad del ataque: Baja
  • Privilegios requeridos: Bajos (usuario autenticado)
  • Interacción del usuario: Requerida (para CSRF)
  • Alcance: Cambiado
  • Impacto de confidencialidad: Medio
  • Impacto de integridad: Medio
  • Impacto de disponibilidad: Bajo

Producto afectado

  • Dispositivo: Router de fibra FD602GW-DX-R410
  • Versión del firmware: V2.2.14 (Build.1918.241111)
  • Servidor web: Boa/0.93.15

Detalles de la vulnerabilidad

  • Tipo: Cross-Site Scripting reflejado (XSS)
  • Vector de ataque: Remoto (requiere usuario autenticado)
  • Impacto:
    • Ejecución de JavaScript arbitrario con privilegios de administrador
    • Posible secuestro de sesión, robo de credenciales
    • Posible escalada de privilegios y cambios de configuración no autorizados

Prueba de concepto (PoC)

Inyecte la siguiente carga útil en el campo de entrada de ping y envíela:

root@kitploit:~
"><svg/onload=alert(1)>

image

Al cargar la página, el JavaScript inyectado se ejecuta, lo que demuestra la falta de saneamiento de la entrada.

Recomendaciones

  • Implemente una validación estricta de entradas en el servidor y una codificación de salida dependiente del contexto para evitar la inyección de JavaScript.
  • Evite la ejecución de scripts arbitrarios en las entradas de la interfaz de administración.
  • Publique una actualización de firmware para solucionar los problemas de saneamiento de entradas.
  • Aconseje a los usuarios que actualicen el firmware en cuanto haya un parche disponible.
  • Considere implementar cabeceras de Política de Seguridad de Contenido (CSP) para mitigar el impacto del XSS.
  • Restrinja el acceso administrativo a rangos de IP de confianza.
  • Eduque a los usuarios para que eviten credenciales predeterminadas o débiles.

Vector de ataque

  • Requiere acceso autenticado a la interfaz de administración del router (por ejemplo, mediante credenciales débiles o predeterminadas o acceso interno),
    O
  • Puede explotarse mediante Cross-Site Request Forgery (CSRF) si la víctima es un administrador autenticado que visita un enlace malicioso.

La vulnerabilidad se activa al inyectar entrada maliciosa en el campo "IP de destino" de la página de diagnóstico de Ping.

Impacto

  • Secuestro de sesión mediante el robo de cookies de autenticación.
  • Escalada de privilegios a través de ataques basados en el navegador.
  • Cambios no autorizados en la configuración del router mediante JavaScript inyectado.
  • Potencial de ataques CSRF cuando se combina con acceso a la red e interacción de la víctima.

Referencias

root@kitploit:~
CVE: CVE-2025-52357

Vendor: Shenzhen C-Data Technology Co., Ltd.

Device: FD602GW-DX-R410

Firmware: V2.2.14 (Build.1918.241111)

Divulgación

Cronología de la divulgación

FechaAcción
Jun 2025Vulnerabilidad descubierta
Jun 2025Se intentó divulgación responsable al fabricante (sin respuesta)
Jul 9, 2025CVE-2025-52357 asignada por MITRE
Jul 10, 2025Aviso publicado públicamente

Descubierta y divulgada de forma responsable por Hasanka Amarasinghe

Descargo de responsabilidad

Este aviso se proporciona únicamente con fines de concienciación sobre seguridad y educativos.

Descargar herramienta