Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-52357 — Proof of Concept e Advisory di sicurezza per la vulnerabilità XSS nella console di amministrazione del router fiber FD602GW-DX-R410 (firmware V2.2.14). Include dettagli, impatto e indicazioni di mitigazione. | Kitploit
Strumenti/GitHubGitHub/wrathfuldiety/cve-2025-52357
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

Proof of Concept e Advisory di sicurezza per la vulnerabilità XSS nella console di amministrazione del router fiber FD602GW-DX-R410 (firmware V2.2.14). Include dettagli, impatto e indicazioni di mitigazione.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 anno faNon ancora revisionato

CVE-2025-52357 : Advisory di sicurezza: XSS nella console di amministrazione del router FD602GW-DX-R410

Proof of Concept e Advisory di sicurezza per la vulnerabilità di XSS riflesso nella console di amministrazione del router in fibra FD602GW-DX-R410 (firmware V2.2.14). Include dettagli, impatto e indicazioni di mitigazione.

Panoramica

È stata scoperta una vulnerabilità di Cross-Site Scripting (XSS) nell'interfaccia web di amministrazione del router in fibra FD602GW-DX-R410 (Firmware V2.2.14). La funzione di diagnostica ping non sanifica correttamente l'input, consentendo l'iniezione e l'esecuzione di JavaScript arbitrario nel contesto della console di amministrazione.

ID CVE: CVE-2025-52357
Data di pubblicazione dell'advisory: 10 luglio 2025
Scoperta da: Hasanka Amarasinghe (Ricercatore di sicurezza indipendente)
Fornitore: Shenzhen C-Data Technology Co., Ltd.
Prodotto interessato: Router in fibra FD602GW-DX-R410
Versione firmware: V2.2.14 (Build.1918.241111)
Versione hardware: R410.1B
Versione bootloader: V3.7-2312181457
Server web: Boa/0.93.15
Vettore di accesso: Remoto (autenticato)
Severità: Media

Punteggio base CVSS v3.1: 5.4 (Media)

  • Vettore di attacco: rete (remoto)
  • Complessità di attacco: bassa
  • Privilegi richiesti: bassi (utente autenticato)
  • Interazione con l'utente: richiesta (per CSRF)
  • Ambito: modificato
  • Impatto sulla riservatezza: medio
  • Impatto sull'integrità: medio
  • Impatto sulla disponibilità: basso

Prodotto interessato

  • Dispositivo: Router in fibra FD602GW-DX-R410
  • Versione firmware: V2.2.14 (Build.1918.241111)
  • Server web: Boa/0.93.15

Dettagli della vulnerabilità

  • Tipo: Cross-Site Scripting riflesso (XSS)
  • Vettore di attacco: remoto (richiede utente autenticato)
  • Impatto:
    • Esecuzione di JavaScript arbitrario con privilegi di amministratore
    • Possibile hijacking della sessione, furto di credenziali
    • Possibile escalation dei privilegi e modifiche non autorizzate alla configurazione

Proof of Concept (PoC)

Iniettare il seguente payload nel campo di input del ping e inviare:

root@kitploit:~
"><svg/onload=alert(1)>

image

Al caricamento della pagina, il JavaScript iniettato viene eseguito, dimostrando la mancanza di sanificazione dell'input.

Raccomandazioni

  • Implementare una rigorosa validazione dell'input lato server e una codifica dell'output sensibile al contesto per prevenire l'iniezione di JavaScript.
  • Impedire l'esecuzione di script arbitrari negli input dell'interfaccia di amministrazione.
  • Rilasciare un aggiornamento del firmware per risolvere i problemi di sanificazione dell'input.
  • Consigliare agli utenti di aggiornare tempestivamente il firmware appena una patch sarà disponibile.
  • Valutare l'implementazione di header Content Security Policy (CSP) per mitigare l'impatto dell'XSS.
  • Limitare l'accesso amministrativo a intervalli IP attendibili.
  • Educare gli utenti a evitare credenziali predefinite o deboli.

Vettore di attacco

  • Richiede accesso autenticato all'interfaccia di amministrazione del router (ad es. tramite credenziali deboli/predefinite o accesso interno),
    OPPURE
  • Può essere sfruttato tramite Cross-Site Request Forgery (CSRF) se la vittima è un amministratore autenticato che visita un link dannoso.

La vulnerabilità viene attivata iniettando input dannoso nel campo "target IP" della pagina di diagnostica ping.

Impatto

  • Hijacking della sessione tramite furto dei cookie di autenticazione.
  • Escalation dei privilegi tramite attacchi basati sul browser.
  • Modifiche non autorizzate alla configurazione del router tramite JavaScript iniettato.
  • Potenziale per attacchi CSRF se combinati con accesso alla rete e interazione della vittima.

Riferimenti

root@kitploit:~
CVE: CVE-2025-52357

Fornitore: Shenzhen C-Data Technology Co., Ltd.

Dispositivo: FD602GW-DX-R410

Firmware: V2.2.14 (Build.1918.241111)

Divulgazione

Cronologia della divulgazione

DataAzione
Giu 2025Vulnerabilità scoperta
Giu 2025Tentata divulgazione responsabile al fornitore (nessuna risposta)
9 lug 2025CVE-2025-52357 assegnato da MITRE
10 lug 2025Advisory pubblicato pubblicamente

Scoperta e divulgata responsabilmente da Hasanka Amarasinghe

Disclaimer

Questo advisory è fornito esclusivamente a scopo di sensibilizzazione sulla sicurezza e a fini educativi.

Scarica lo strumento