Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-52357 — FD602GW-DX-R410 फ़ाइबर राउटर के एडमिन कंसोल (फ़र्मवेयर V2.2.14) में XSS भेद्यता के लिए प्रूफ़ ऑफ़ कॉन्सेप्ट और सुरक्षा सलाह। इसमें विवरण, प्रभाव और शमन मार्गदर्शन शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/wrathfuldiety/cve-2025-52357
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

FD602GW-DX-R410 फ़ाइबर राउटर के एडमिन कंसोल (फ़र्मवेयर V2.2.14) में XSS भेद्यता के लिए प्रूफ़ ऑफ़ कॉन्सेप्ट और सुरक्षा सलाह। इसमें विवरण, प्रभाव और शमन मार्गदर्शन शामिल हैं।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-52357 : सुरक्षा सलाह: FD602GW-DX-R410 राउटर एडमिन कंसोल में XSS

FD602GW-DX-R410 फाइबर राउटर के एडमिन कंसोल (फर्मवेयर V2.2.14) में रिफ्लेक्टेड XSS भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट और सुरक्षा सलाह। इसमें विवरण, प्रभाव और शमन मार्गदर्शन शामिल है।

अवलोकन

FD602GW-DX-R410 फाइबर राउटर के एडमिन वेब इंटरफ़ेस (फर्मवेयर V2.2.14) में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता खोजी गई थी। पिंग डायग्नोस्टिक फ़ंक्शन इनपुट को ठीक से सैनिटाइज़ नहीं करता है, जिससे एडमिन कंसोल संदर्भ में मनमाने JavaScript का इंजेक्शन और निष्पादन संभव हो जाता है।

CVE ID: CVE-2025-52357
सलाह प्रकाशन तिथि: 10 जुलाई 2025
द्वारा खोजा गया: Hasanka Amarasinghe (स्वतंत्र सुरक्षा शोधकर्ता)
विक्रेता: Shenzhen C-Data Technology Co., Ltd.
प्रभावित उत्पाद: FD602GW-DX-R410 फाइबर राउटर
फर्मवेयर संस्करण: V2.2.14 (Build.1918.241111)
हार्डवेयर संस्करण: R410.1B
बूटलोडर संस्करण: V3.7-2312181457
वेब सर्वर: Boa/0.93.15
एक्सेस वेक्टर: रिमोट (प्रमाणित)
गंभीरता: मध्यम

CVSS v3.1 आधार स्कोर: 5.4 (मध्यम)

  • हमला वेक्टर: नेटवर्क (रिमोट)
  • हमले की जटिलता: निम्न
  • आवश्यक विशेषाधिकार: निम्न (प्रमाणित उपयोगकर्ता)
  • उपयोगकर्ता सहभागिता: आवश्यक (CSRF के लिए)
  • दायरा: परिवर्तित
  • गोपनीयता प्रभाव: मध्यम
  • अखंडता प्रभाव: मध्यम
  • उपलब्धता प्रभाव: निम्न

प्रभावित उत्पाद

  • डिवाइस: FD602GW-DX-R410 फाइबर राउटर
  • फर्मवेयर संस्करण: V2.2.14 (Build.1918.241111)
  • वेब सर्वर: Boa/0.93.15

भेद्यता विवरण

  • प्रकार: रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • हमला वेक्टर: रिमोट (प्रमाणित उपयोगकर्ता आवश्यक)
  • प्रभाव:
    • एडमिन विशेषाधिकारों के साथ मनमाना JavaScript निष्पादन
    • संभावित सत्र अपहरण, क्रेडेंशियल चोरी
    • संभावित विशेषाधिकार वृद्धि और अनधिकृत कॉन्फ़िगरेशन परिवर्तन

प्रूफ ऑफ कॉन्सेप्ट (PoC)

निम्नलिखित पेलोड को पिंग इनपुट फ़ील्ड में इंजेक्ट करें और सबमिट करें:

root@kitploit:~
"><svg/onload=alert(1)>

image

पेज लोड होने पर, इंजेक्ट किया गया JavaScript निष्पादित होता है, जो इनपुट सैनिटाइज़ेशन की कमी को प्रदर्शित करता है।

सिफारिशें

  • JavaScript इंजेक्शन को रोकने के लिए सख्त सर्वर-साइड इनपुट सत्यापन और संदर्भ-जागरूक आउटपुट एन्कोडिंग लागू करें।
  • एडमिन इंटरफ़ेस इनपुट में मनमानी स्क्रिप्ट के निष्पादन को रोकें।
  • इनपुट सैनिटाइज़ेशन समस्याओं को दूर करने के लिए फर्मवेयर अपडेट जारी करें।
  • उपयोगकर्ताओं को पैच उपलब्ध होते ही फर्मवेयर अपडेट करने की सलाह दें।
  • XSS प्रभाव को कम करने के लिए Content Security Policy (CSP) हेडर तैनात करने पर विचार करें।
  • प्रशासनिक पहुंच को विश्वसनीय IP रेंज तक सीमित करें।
  • उपयोगकर्ताओं को डिफ़ॉल्ट या कमजोर क्रेडेंशियल से बचने के लिए शिक्षित करें।

हमला वेक्टर

  • राउटर के एडमिन इंटरफ़ेस तक प्रमाणित पहुंच की आवश्यकता होती है (जैसे, कमजोर/डिफ़ॉल्ट क्रेडेंशियल या आंतरिक पहुंच के माध्यम से),
    या
  • क्रॉस-साइट अनुरोध जालसाजी (CSRF) के माध्यम से शोषण किया जा सकता है यदि पीड़ित एक प्रमाणित एडमिन है जो किसी दुर्भावनापूर्ण लिंक पर जाता है।

यह भेद्यता पिंग डायग्नोस्टिक पेज पर "target IP" फ़ील्ड में दुर्भावनापूर्ण इनपुट इंजेक्ट करके ट्रिगर होती है।

प्रभाव

  • प्रमाणीकरण कुकीज़ की चोरी के माध्यम से सत्र अपहरण।
  • ब्राउज़र-आधारित हमलों के माध्यम से विशेषाधिकार वृद्धि।
  • इंजेक्ट किए गए JavaScript के माध्यम से अनधिकृत राउटर कॉन्फ़िगरेशन परिवर्तन।
  • नेटवर्क पहुंच और पीड़ित की सहभागिता के साथ संयुक्त होने पर CSRF हमलों की संभावना।

संदर्भ

root@kitploit:~
CVE: CVE-2025-52357

विक्रेता: Shenzhen C-Data Technology Co., Ltd.

डिवाइस: FD602GW-DX-R410

फर्मवेयर: V2.2.14 (Build.1918.241111)

प्रकटीकरण

प्रकटीकरण समयरेखा

दिनांककार्रवाई
जून 2025भेद्यता खोजी गई
जून 2025विक्रेता को जिम्मेदार प्रकटीकरण का प्रयास (कोई प्रतिक्रिया नहीं)
9 जुलाई 2025MITRE द्वारा CVE-2025-52357 निर्दिष्ट
10 जुलाई 2025सलाह सार्वजनिक रूप से जारी

Hasanka Amarasinghe द्वारा खोजा गया और जिम्मेदारी से प्रकट किया गया

अस्वीकरण

यह सलाह केवल सुरक्षा जागरूकता और शैक्षिक उद्देश्यों के लिए प्रदान की गई है।

टूल डाउनलोड करें