Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2025-56311 — Vulnerabilità CSRF nel router FD602GW-DX-R410 permette a un attaccante remoto di riavviare il dispositivo tramite una richiesta POST manipolata a /boaform/admin/formReboot quando un amministratore è autenticato. | Kitploit
Vulnerabilità CSRF nel router FD602GW-DX-R410 permette a un attaccante remoto di riavviare il dispositivo tramite una richiesta POST manipolata a /boaform/admin/formReboot quando un amministratore è autenticato.
CVE-2025-56311: Advisory di Sicurezza – Vulnerabilità CSRF nella funzione di riavvio del router FD602GW-DX-R410
Proof of Concept e Advisory di Sicurezza per una vulnerabilità di Cross-Site Request Forgery (CSRF) nell'interfaccia di amministrazione del router fiber FD602GW-DX-R410 (Firmware V2.2.14). L'advisory delinea l'impatto, il vettore di attacco e le raccomandazioni per la mitigazione.
fd602gw-dx-r410-csrf-advisory
La vulnerabilità CSRF nel router FD602GW-DX-R410 consente a un attaccante remoto di riavviare il dispositivo tramite una richiesta POST manipolata a /boaform/admin/formReboot quando un amministratore è autenticato.
Panoramica
Una vulnerabilità Cross-Site Request Forgery (CSRF) è stata scoperta nella console di amministrazione web del router fiber FD602GW-DX-R410 (Firmware V2.2.14). L'endpoint /boaform/admin/formReboot accetta richieste POST che attivano un riavvio completo del dispositivo senza token CSRF o validazione dell'origine. Se un amministratore autenticato visita una pagina dannosa, il router può essere riavviato da remoto senza consenso.
ID CVE: CVE-2025-56311
Data di pubblicazione dell'advisory: Luglio 2025
Scoperto da: Hasanka Amarasinghe (Ricercatore di Sicurezza Indipendente)
Vendor: Shenzhen C-Data Technology Co., Ltd.
Prodotto interessato: FD602GW-DX-R410 Fiber Router
Versione Firmware: V2.2.14 (Build.1918.241111)
Versione Hardware: R410.1B
Versione Bootloader: V3.7-2312181457
Web Server: Boa/0.93.15
Vettore di accesso: Remoto (l'amministratore autenticato deve aver effettuato l'accesso)
Questo advisory è fornito a scopo educativo e di sensibilizzazione sulla sicurezza. L'autore non si assume alcuna responsabilità per un uso improprio. Tutti i test sono stati eseguiti in un ambiente controllato.