Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-52357 — Proof of Concept e Advisory di sicurezza per la vulnerabilità XSS nella console di amministrazione del router fiber FD602GW-DX-R410 (firmware V2.2.14). Include dettagli, impatto e indicazioni di mitigazione. | Kitploit
Strumenti/GitHubGitHub/wrathfuldiety/cve-2025-52357
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

Proof of Concept e Advisory di sicurezza per la vulnerabilità XSS nella console di amministrazione del router fiber FD602GW-DX-R410 (firmware V2.2.14). Include dettagli, impatto e indicazioni di mitigazione.

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-52357 : Advisory di sicurezza: XSS nella console di amministrazione del router FD602GW-DX-R410

Proof of Concept e Advisory di sicurezza per la vulnerabilità di XSS riflesso nella console di amministrazione del router in fibra FD602GW-DX-R410 (firmware V2.2.14). Include dettagli, impatto e indicazioni di mitigazione.

Panoramica

È stata scoperta una vulnerabilità di Cross-Site Scripting (XSS) nell'interfaccia web di amministrazione del router in fibra FD602GW-DX-R410 (Firmware V2.2.14). La funzione di diagnostica ping non sanifica correttamente l'input, consentendo l'iniezione e l'esecuzione di JavaScript arbitrario nel contesto della console di amministrazione.

ID CVE: CVE-2025-52357
Data di pubblicazione dell'advisory: 10 luglio 2025
Scoperta da: Hasanka Amarasinghe (Ricercatore di sicurezza indipendente)
Fornitore: Shenzhen C-Data Technology Co., Ltd.
Prodotto interessato: Router in fibra FD602GW-DX-R410
Versione firmware: V2.2.14 (Build.1918.241111)
Versione hardware: R410.1B
Versione bootloader: V3.7-2312181457
Server web: Boa/0.93.15
Vettore di accesso: Remoto (autenticato)
Severità: Media

Punteggio base CVSS v3.1: 5.4 (Media)

  • Vettore di attacco: rete (remoto)
  • Complessità di attacco: bassa
  • Privilegi richiesti: bassi (utente autenticato)
  • Interazione con l'utente: richiesta (per CSRF)
  • Ambito: modificato
  • Impatto sulla riservatezza: medio
  • Impatto sull'integrità: medio
  • Impatto sulla disponibilità: basso
  • Prodotto interessato

    • Dispositivo: Router in fibra FD602GW-DX-R410
    • Versione firmware: V2.2.14 (Build.1918.241111)
    • Server web: Boa/0.93.15

    Dettagli della vulnerabilità

    • Tipo: Cross-Site Scripting riflesso (XSS)
    • Vettore di attacco: remoto (richiede utente autenticato)
    • Impatto:
      • Esecuzione di JavaScript arbitrario con privilegi di amministratore
      • Possibile hijacking della sessione, furto di credenziali
      • Possibile escalation dei privilegi e modifiche non autorizzate alla configurazione

    Proof of Concept (PoC)

    Iniettare il seguente payload nel campo di input del ping e inviare:

    root@kitploit:~
    "><svg/onload=alert(1)>
    

    image

    Al caricamento della pagina, il JavaScript iniettato viene eseguito, dimostrando la mancanza di sanificazione dell'input.

    Raccomandazioni

    • Implementare una rigorosa validazione dell'input lato server e una codifica dell'output sensibile al contesto per prevenire l'iniezione di JavaScript.
    • Impedire l'esecuzione di script arbitrari negli input dell'interfaccia di amministrazione.
    • Rilasciare un aggiornamento del firmware per risolvere i problemi di sanificazione dell'input.
    • Consigliare agli utenti di aggiornare tempestivamente il firmware appena una patch sarà disponibile.
    • Valutare l'implementazione di header Content Security Policy (CSP) per mitigare l'impatto dell'XSS.
    • Limitare l'accesso amministrativo a intervalli IP attendibili.
    • Educare gli utenti a evitare credenziali predefinite o deboli.

    Vettore di attacco

    • Richiede accesso autenticato all'interfaccia di amministrazione del router (ad es. tramite credenziali deboli/predefinite o accesso interno),
      OPPURE
    • Può essere sfruttato tramite Cross-Site Request Forgery (CSRF) se la vittima è un amministratore autenticato che visita un link dannoso.

    La vulnerabilità viene attivata iniettando input dannoso nel campo "target IP" della pagina di diagnostica ping.

    Impatto

    • Hijacking della sessione tramite furto dei cookie di autenticazione.
    • Escalation dei privilegi tramite attacchi basati sul browser.
    • Modifiche non autorizzate alla configurazione del router tramite JavaScript iniettato.
    • Potenziale per attacchi CSRF se combinati con accesso alla rete e interazione della vittima.

    Riferimenti

    root@kitploit:~
    CVE: CVE-2025-52357
    
    Fornitore: Shenzhen C-Data Technology Co., Ltd.
    
    Dispositivo: FD602GW-DX-R410
    
    Firmware: V2.2.14 (Build.1918.241111)
    

    Divulgazione

    Cronologia della divulgazione

    DataAzione
    Giu 2025Vulnerabilità scoperta
    Giu 2025Tentata divulgazione responsabile al fornitore (nessuna risposta)
    9 lug 2025CVE-2025-52357 assegnato da MITRE
    10 lug 2025Advisory pubblicato pubblicamente

    Scoperta e divulgata responsabilmente da Hasanka Amarasinghe

    Disclaimer

    Questo advisory è fornito esclusivamente a scopo di sensibilizzazione sulla sicurezza e a fini educativi.

    Scarica lo strumento