Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-52357 — Preuve de concept et avis de sécurité pour la vulnérabilité XSS dans la console d'administration du routeur fibre FD602GW-DX-R410 (firmware V2.2.14). Comprend les détails, l'impact et les recommandations d'atténuation. | Kitploit
Outils/GitHubGitHub/wrathfuldiety/cve-2025-52357
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

Preuve de concept et avis de sécurité pour la vulnérabilité XSS dans la console d'administration du routeur fibre FD602GW-DX-R410 (firmware V2.2.14). Comprend les détails, l'impact et les recommandations d'atténuation.

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-52357 : Avis de sécurité : XSS dans la console d'administration du routeur FD602GW-DX-R410

Preuve de concept et avis de sécurité pour la vulnérabilité de XSS reflété dans la console d'administration du routeur fibre FD602GW-DX-R410 (firmware V2.2.14). Inclut les détails, l'impact et les recommandations d'atténuation.

Aperçu

Une vulnérabilité de Cross-Site Scripting (XSS) a été découverte dans l'interface web d'administration du routeur fibre FD602GW-DX-R410 (Firmware V2.2.14). La fonction de diagnostic ping ne nettoie pas correctement les entrées, permettant l'injection et l'exécution de JavaScript arbitraire dans le contexte de la console d'administration.

Identifiant CVE : CVE-2025-52357
Date de publication de l'avis : 10 juillet 2025
Découvert par : Hasanka Amarasinghe (Chercheur en sécurité indépendant)
Fournisseur : Shenzhen C-Data Technology Co., Ltd.
Produit concerné : Routeur fibre FD602GW-DX-R410
Version du firmware : V2.2.14 (Build.1918.241111)
Version matérielle : R410.1B
Version du chargeur d'amorçage : V3.7-2312181457
Serveur Web : Boa/0.93.15
Vecteur d'accès : À distance (authentifié)
Sévérité : Moyen

CVSS v3.1 Score de base : 5.4 (Moyen)

  • Vecteur d'attaque : Réseau (à distance)
  • Complexité de l'attaque : Faible
  • Privilèges requis : Faible (utilisateur authentifié)
  • Interaction utilisateur : Requis (pour CSRF)
  • Portée : Modifiée
  • Impact sur la confidentialité : Moyen
  • Impact sur l'intégrité : Moyen
  • Impact sur la disponibilité : Faible
  • Produit concerné

    • Appareil : Routeur fibre FD602GW-DX-R410
    • Version du firmware : V2.2.14 (Build.1918.241111)
    • Serveur Web : Boa/0.93.15

    Détails de la vulnérabilité

    • Type : Cross-Site Scripting (XSS) reflété
    • Vecteur d'attaque : À distance (utilisateur authentifié requis)
    • Impact :
      • Exécution de JavaScript arbitraire avec privilèges d'administrateur
      • Vol potentiel de session, vol d'identifiants
      • Élévation de privilèges et modifications non autorisées de la configuration

    Preuve de concept (PoC)

    Injectez la charge utile suivante dans le champ de saisie ping et soumettez :

    root@kitploit:~
    "><svg/onload=alert(1)>
    

    image

    Au chargement de la page, le JavaScript injecté s'exécute, démontrant l'absence de nettoyage des entrées.

    Recommandations

    • Implémentez une validation d'entrée côté serveur stricte et un encodage de sortie contextuel pour empêcher l'injection JavaScript.
    • Empêchez l'exécution de scripts arbitraires dans les entrées de l'interface d'administration.
    • Publiez une mise à jour du firmware pour résoudre les problèmes de nettoyage des entrées.
    • Conseillez aux utilisateurs de mettre à jour le firmware dès qu'un correctif est disponible.
    • Envisagez de déployer des en-têtes de politique de sécurité du contenu (CSP) pour atténuer l'impact XSS.
    • Limitez l'accès administratif aux plages IP de confiance.
    • Éduquez les utilisateurs à éviter les identifiants par défaut ou faibles.

    Vecteur d'attaque

    • Nécessite un accès authentifié à l'interface d'administration du routeur (par exemple, via des identifiants faibles ou par défaut, ou un accès interne),
      OU
    • Peut être exploitée via une falsification de requête intersite (CSRF) si la victime est un administrateur authentifié qui visite un lien malveillant.

    La vulnérabilité est déclenchée en injectant une entrée malveillante dans le champ « IP cible » de la page de diagnostic Ping.

    Impact

    • Détournement de session via le vol de cookies d'authentification.
    • Élévation de privilèges via des attaques basées sur le navigateur.
    • Modifications non autorisées de la configuration du routeur via JavaScript injecté.
    • Potentiel d'attaques CSRF lorsqu'elles sont combinées à un accès réseau et à l'interaction de la victime.

    Références

    root@kitploit:~
    CVE : CVE-2025-52357
    
    Fournisseur : Shenzhen C-Data Technology Co., Ltd.
    
    Appareil : FD602GW-DX-R410
    
    Firmware : V2.2.14 (Build.1918.241111)
    

    Divulgation

    Calendrier de divulgation

    DateAction
    Juin 2025Vulnérabilité découverte
    Juin 2025Tentative de divulgation responsable au fournisseur (aucune réponse)
    9 juillet 2025CVE-2025-52357 attribué par MITRE
    10 juillet 2025Avis publié publiquement

    Découverte et divulguée de manière responsable par Hasanka Amarasinghe

    Avis de non-responsabilité

    Cet avis est fourni uniquement à des fins de sensibilisation à la sécurité et d'éducation.

    Télécharger l’outil