
Preuve de concept et avis de sécurité pour la vulnérabilité XSS dans la console d'administration du routeur fibre FD602GW-DX-R410 (firmware V2.2.14). Comprend les détails, l'impact et les recommandations d'atténuation.
Preuve de concept et avis de sécurité pour la vulnérabilité de XSS reflété dans la console d'administration du routeur fibre FD602GW-DX-R410 (firmware V2.2.14). Inclut les détails, l'impact et les recommandations d'atténuation.
Une vulnérabilité de Cross-Site Scripting (XSS) a été découverte dans l'interface web d'administration du routeur fibre FD602GW-DX-R410 (Firmware V2.2.14). La fonction de diagnostic ping ne nettoie pas correctement les entrées, permettant l'injection et l'exécution de JavaScript arbitraire dans le contexte de la console d'administration.
Identifiant CVE : CVE-2025-52357
Date de publication de l'avis : 10 juillet 2025
Découvert par : Hasanka Amarasinghe (Chercheur en sécurité indépendant)
Fournisseur : Shenzhen C-Data Technology Co., Ltd.
Produit concerné : Routeur fibre FD602GW-DX-R410
Version du firmware : V2.2.14 (Build.1918.241111)
Version matérielle : R410.1B
Version du chargeur d'amorçage : V3.7-2312181457
Serveur Web : Boa/0.93.15
Vecteur d'accès : À distance (authentifié)
Sévérité : Moyen
Injectez la charge utile suivante dans le champ de saisie ping et soumettez :
"><svg/onload=alert(1)>

Au chargement de la page, le JavaScript injecté s'exécute, démontrant l'absence de nettoyage des entrées.
La vulnérabilité est déclenchée en injectant une entrée malveillante dans le champ « IP cible » de la page de diagnostic Ping.
CVE : CVE-2025-52357
Fournisseur : Shenzhen C-Data Technology Co., Ltd.
Appareil : FD602GW-DX-R410
Firmware : V2.2.14 (Build.1918.241111)
Calendrier de divulgation
| Date | Action |
|---|---|
| Juin 2025 | Vulnérabilité découverte |
| Juin 2025 | Tentative de divulgation responsable au fournisseur (aucune réponse) |
| 9 juillet 2025 | CVE-2025-52357 attribué par MITRE |
| 10 juillet 2025 | Avis publié publiquement |
Découverte et divulguée de manière responsable par Hasanka Amarasinghe
Cet avis est fourni uniquement à des fins de sensibilisation à la sécurité et d'éducation.