
FD602GW-DX-R410 फ़ाइबर राउटर के एडमिन कंसोल (फ़र्मवेयर V2.2.14) में XSS भेद्यता के लिए प्रूफ़ ऑफ़ कॉन्सेप्ट और सुरक्षा सलाह। इसमें विवरण, प्रभाव और शमन मार्गदर्शन शामिल हैं।
FD602GW-DX-R410 फाइबर राउटर के एडमिन कंसोल (फर्मवेयर V2.2.14) में रिफ्लेक्टेड XSS भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट और सुरक्षा सलाह। इसमें विवरण, प्रभाव और शमन मार्गदर्शन शामिल है।
FD602GW-DX-R410 फाइबर राउटर के एडमिन वेब इंटरफ़ेस (फर्मवेयर V2.2.14) में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता खोजी गई थी। पिंग डायग्नोस्टिक फ़ंक्शन इनपुट को ठीक से सैनिटाइज़ नहीं करता है, जिससे एडमिन कंसोल संदर्भ में मनमाने JavaScript का इंजेक्शन और निष्पादन संभव हो जाता है।
CVE ID: CVE-2025-52357
सलाह प्रकाशन तिथि: 10 जुलाई 2025
द्वारा खोजा गया: Hasanka Amarasinghe (स्वतंत्र सुरक्षा शोधकर्ता)
विक्रेता: Shenzhen C-Data Technology Co., Ltd.
प्रभावित उत्पाद: FD602GW-DX-R410 फाइबर राउटर
फर्मवेयर संस्करण: V2.2.14 (Build.1918.241111)
हार्डवेयर संस्करण: R410.1B
बूटलोडर संस्करण: V3.7-2312181457
वेब सर्वर: Boa/0.93.15
एक्सेस वेक्टर: रिमोट (प्रमाणित)
गंभीरता: मध्यम
निम्नलिखित पेलोड को पिंग इनपुट फ़ील्ड में इंजेक्ट करें और सबमिट करें:
"><svg/onload=alert(1)>

पेज लोड होने पर, इंजेक्ट किया गया JavaScript निष्पादित होता है, जो इनपुट सैनिटाइज़ेशन की कमी को प्रदर्शित करता है।
यह भेद्यता पिंग डायग्नोस्टिक पेज पर "target IP" फ़ील्ड में दुर्भावनापूर्ण इनपुट इंजेक्ट करके ट्रिगर होती है।
CVE: CVE-2025-52357
विक्रेता: Shenzhen C-Data Technology Co., Ltd.
डिवाइस: FD602GW-DX-R410
फर्मवेयर: V2.2.14 (Build.1918.241111)
प्रकटीकरण समयरेखा
| दिनांक | कार्रवाई |
|---|---|
| जून 2025 | भेद्यता खोजी गई |
| जून 2025 | विक्रेता को जिम्मेदार प्रकटीकरण का प्रयास (कोई प्रतिक्रिया नहीं) |
| 9 जुलाई 2025 | MITRE द्वारा CVE-2025-52357 निर्दिष्ट |
| 10 जुलाई 2025 | सलाह सार्वजनिक रूप से जारी |
Hasanka Amarasinghe द्वारा खोजा गया और जिम्मेदारी से प्रकट किया गया
यह सलाह केवल सुरक्षा जागरूकता और शैक्षिक उद्देश्यों के लिए प्रदान की गई है।