Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2025-52357 — Proof of Concept e Advisory di sicurezza per la vulnerabilità XSS nella console di amministrazione del router fiber FD602GW-DX-R410 (firmware V2.2.14). Include dettagli, impatto e indicazioni di mitigazione. | Kitploit
Proof of Concept e Advisory di sicurezza per la vulnerabilità XSS nella console di amministrazione del router fiber FD602GW-DX-R410 (firmware V2.2.14). Include dettagli, impatto e indicazioni di mitigazione.
CVE-2025-52357 : Advisory di sicurezza: XSS nella console di amministrazione del router FD602GW-DX-R410
Proof of Concept e Advisory di sicurezza per la vulnerabilità di XSS riflesso nella console di amministrazione del router in fibra FD602GW-DX-R410 (firmware V2.2.14). Include dettagli, impatto e indicazioni di mitigazione.
Panoramica
È stata scoperta una vulnerabilità di Cross-Site Scripting (XSS) nell'interfaccia web di amministrazione del router in fibra FD602GW-DX-R410 (Firmware V2.2.14). La funzione di diagnostica ping non sanifica correttamente l'input, consentendo l'iniezione e l'esecuzione di JavaScript arbitrario nel contesto della console di amministrazione.
ID CVE: CVE-2025-52357 Data di pubblicazione dell'advisory: 10 luglio 2025 Scoperta da: Hasanka Amarasinghe (Ricercatore di sicurezza indipendente) Fornitore: Shenzhen C-Data Technology Co., Ltd. Prodotto interessato: Router in fibra FD602GW-DX-R410 Versione firmware: V2.2.14 (Build.1918.241111) Versione hardware: R410.1B Versione bootloader: V3.7-2312181457 Server web: Boa/0.93.15 Vettore di accesso: Remoto (autenticato) Severità: Media
Punteggio base CVSS v3.1: 5.4 (Media)
Vettore di attacco: rete (remoto)
Complessità di attacco: bassa
Privilegi richiesti: bassi (utente autenticato)
Interazione con l'utente: richiesta (per CSRF)
Ambito: modificato
Impatto sulla riservatezza: medio
Impatto sull'integrità: medio
Impatto sulla disponibilità: basso
Prodotto interessato
Dispositivo: Router in fibra FD602GW-DX-R410
Versione firmware: V2.2.14 (Build.1918.241111)
Server web: Boa/0.93.15
Dettagli della vulnerabilità
Tipo: Cross-Site Scripting riflesso (XSS)
Vettore di attacco: remoto (richiede utente autenticato)
Impatto:
Esecuzione di JavaScript arbitrario con privilegi di amministratore
Possibile hijacking della sessione, furto di credenziali
Possibile escalation dei privilegi e modifiche non autorizzate alla configurazione
Proof of Concept (PoC)
Iniettare il seguente payload nel campo di input del ping e inviare:
root@kitploit:~
"><svg/onload=alert(1)>
Al caricamento della pagina, il JavaScript iniettato viene eseguito, dimostrando la mancanza di sanificazione dell'input.
Raccomandazioni
Implementare una rigorosa validazione dell'input lato server e una codifica dell'output sensibile al contesto per prevenire l'iniezione di JavaScript.
Impedire l'esecuzione di script arbitrari negli input dell'interfaccia di amministrazione.
Rilasciare un aggiornamento del firmware per risolvere i problemi di sanificazione dell'input.
Consigliare agli utenti di aggiornare tempestivamente il firmware appena una patch sarà disponibile.
Valutare l'implementazione di header Content Security Policy (CSP) per mitigare l'impatto dell'XSS.
Limitare l'accesso amministrativo a intervalli IP attendibili.
Educare gli utenti a evitare credenziali predefinite o deboli.
Vettore di attacco
Richiede accesso autenticato all'interfaccia di amministrazione del router (ad es. tramite credenziali deboli/predefinite o accesso interno),
OPPURE
Può essere sfruttato tramite Cross-Site Request Forgery (CSRF) se la vittima è un amministratore autenticato che visita un link dannoso.
La vulnerabilità viene attivata iniettando input dannoso nel campo "target IP" della pagina di diagnostica ping.
Impatto
Hijacking della sessione tramite furto dei cookie di autenticazione.
Escalation dei privilegi tramite attacchi basati sul browser.
Modifiche non autorizzate alla configurazione del router tramite JavaScript iniettato.
Potenziale per attacchi CSRF se combinati con accesso alla rete e interazione della vittima.