Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2025-52357 — Preuve de concept et avis de sécurité pour la vulnérabilité XSS dans la console d'administration du routeur fibre FD602GW-DX-R410 (firmware V2.2.14). Comprend les détails, l'impact et les recommandations d'atténuation. | Kitploit
Preuve de concept et avis de sécurité pour la vulnérabilité XSS dans la console d'administration du routeur fibre FD602GW-DX-R410 (firmware V2.2.14). Comprend les détails, l'impact et les recommandations d'atténuation.
CVE-2025-52357 : Avis de sécurité : XSS dans la console d'administration du routeur FD602GW-DX-R410
Preuve de concept et avis de sécurité pour la vulnérabilité de XSS reflété dans la console d'administration du routeur fibre FD602GW-DX-R410 (firmware V2.2.14). Inclut les détails, l'impact et les recommandations d'atténuation.
Aperçu
Une vulnérabilité de Cross-Site Scripting (XSS) a été découverte dans l'interface web d'administration du routeur fibre FD602GW-DX-R410 (Firmware V2.2.14). La fonction de diagnostic ping ne nettoie pas correctement les entrées, permettant l'injection et l'exécution de JavaScript arbitraire dans le contexte de la console d'administration.
Identifiant CVE : CVE-2025-52357 Date de publication de l'avis : 10 juillet 2025 Découvert par : Hasanka Amarasinghe (Chercheur en sécurité indépendant) Fournisseur : Shenzhen C-Data Technology Co., Ltd. Produit concerné : Routeur fibre FD602GW-DX-R410 Version du firmware : V2.2.14 (Build.1918.241111) Version matérielle : R410.1B Version du chargeur d'amorçage : V3.7-2312181457 Serveur Web : Boa/0.93.15 Vecteur d'accès : À distance (authentifié) Sévérité : Moyen
Vecteur d'attaque : À distance (utilisateur authentifié requis)
Impact :
Exécution de JavaScript arbitraire avec privilèges d'administrateur
Vol potentiel de session, vol d'identifiants
Élévation de privilèges et modifications non autorisées de la configuration
Preuve de concept (PoC)
Injectez la charge utile suivante dans le champ de saisie ping et soumettez :
root@kitploit:~
"><svg/onload=alert(1)>
Au chargement de la page, le JavaScript injecté s'exécute, démontrant l'absence de nettoyage des entrées.
Recommandations
Implémentez une validation d'entrée côté serveur stricte et un encodage de sortie contextuel pour empêcher l'injection JavaScript.
Empêchez l'exécution de scripts arbitraires dans les entrées de l'interface d'administration.
Publiez une mise à jour du firmware pour résoudre les problèmes de nettoyage des entrées.
Conseillez aux utilisateurs de mettre à jour le firmware dès qu'un correctif est disponible.
Envisagez de déployer des en-têtes de politique de sécurité du contenu (CSP) pour atténuer l'impact XSS.
Limitez l'accès administratif aux plages IP de confiance.
Éduquez les utilisateurs à éviter les identifiants par défaut ou faibles.
Vecteur d'attaque
Nécessite un accès authentifié à l'interface d'administration du routeur (par exemple, via des identifiants faibles ou par défaut, ou un accès interne),
OU
Peut être exploitée via une falsification de requête intersite (CSRF) si la victime est un administrateur authentifié qui visite un lien malveillant.
La vulnérabilité est déclenchée en injectant une entrée malveillante dans le champ « IP cible » de la page de diagnostic Ping.
Impact
Détournement de session via le vol de cookies d'authentification.
Élévation de privilèges via des attaques basées sur le navigateur.
Modifications non autorisées de la configuration du routeur via JavaScript injecté.
Potentiel d'attaques CSRF lorsqu'elles sont combinées à un accès réseau et à l'interaction de la victime.