Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-52357 — Proof of Concept and Security Advisory for XSS vulnerability in the FD602GW-DX-R410 fiber router’s admin console (firmware V2.2.14). Includes details, impact, and mitigation guidance. FD602GW-DX-R410 ファイバールーターの管理コンソールにおけるXSS脆弱性の概念実証およびセキュリティ勧告(ファームウェアV2.2.14)。詳細、影響、緩和ガイダンスを含みます。 | Kitploit
ツール/GitHubGitHub/wrathfuldiety/cve-2025-52357
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

Proof of Concept and Security Advisory for XSS vulnerability in the FD602GW-DX-R410 fiber router’s admin console (firmware V2.2.14). Includes details, impact, and mitigation guidance. FD602GW-DX-R410 ファイバールーターの管理コンソールにおけるXSS脆弱性の概念実証およびセキュリティ勧告(ファームウェアV2.2.14)。詳細、影響、緩和ガイダンスを含みます。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
1年前未レビュー

CVE-2025-52357 : セキュリティ勧告: FD602GW-DX-R410 ルータ管理コンソールにおけるXSS

FD602GW-DX-R410 ファイバールータの管理コンソール(ファームウェア V2.2.14)における Reflected XSS 脆弱性の概念実証およびセキュリティ勧告。詳細、影響、および緩和策のガイダンスを含みます。

概要

FD602GW-DX-R410 ファイバールータの管理 Web インターフェース(ファームウェア V2.2.14)において、クロスサイトスクリプティング (XSS) の脆弱性が発見されました。Ping 診断機能が入力を適切にサニタイズしておらず、管理コンソールのコンテキストで任意の JavaScript を注入・実行できます。

CVE ID: CVE-2025-52357
勧告公開日: 2025年7月10日
発見者: Hasanka Amarasinghe(独立系セキュリティ研究者)
ベンダー: 深セン C-Data Technology Co., Ltd.
影響を受ける製品: FD602GW-DX-R410 ファイバールータ
ファームウェアバージョン: V2.2.14 (Build.1918.241111)
ハードウェアバージョン: R410.1B
ブートローダーバージョン: V3.7-2312181457
Web サーバ: Boa/0.93.15
アクセスベクトル: リモート(認証済み)
深刻度: 中

CVSS v3.1 基本スコア: 5.4(中)

  • 攻撃経路: ネットワーク(リモート)
  • 攻撃複雑性: 低
  • 必要な権限: 低(認証済みユーザー)
  • ユーザー操作: 必要(CSRF の場合)
  • 影響範囲: 変更あり
  • 機密性への影響: 中
  • 完全性への影響: 中
  • 可用性への影響: 低

影響を受ける製品

  • デバイス: FD602GW-DX-R410 ファイバールータ
  • ファームウェアバージョン: V2.2.14 (Build.1918.241111)
  • Web サーバ: Boa/0.93.15

脆弱性の詳細

  • タイプ: Reflected クロスサイトスクリプティング (XSS)
  • 攻撃ベクトル: リモート(認証済みユーザーが必要)
  • 影響:
    • 管理者権限での任意の JavaScript 実行
    • セッションハイジャック、認証情報の窃取の可能性
    • 権限昇格や不正な設定変更の可能性

概念実証 (PoC)

Ping 入力フィールドに以下のペイロードを注入し、送信します:

root@kitploit:~
"><svg/onload=alert(1)>

画像

ページ読み込み時に、注入された JavaScript が実行され、入力のサニタイズ欠如が実証されます。

推奨事項

  • 厳格なサーバー側入力検証とコンテキストを考慮した出力エンコーディングを実装し、JavaScript の注入を防止する。
  • 管理インターフェースの入力で任意のスクリプトの実行を許可しない。
  • 入力サニタイズ問題に対処するファームウェアアップデートをリリースする。
  • ユーザーにパッチが利用可能になり次第、速やかにファームウェアを更新するよう促す。
  • コンテンツセキュリティポリシー (CSP) ヘッダーの導入を検討し、XSS の影響を軽減する。
  • 管理アクセスを信頼できる IP 範囲に制限する。
  • デフォルトまたは脆弱な認証情報を使用しないようユーザーに教育する。

攻撃ベクトル

  • ルータの管理インターフェースへの認証アクセスが必要(例:脆弱な/デフォルトの認証情報や内部アクセスによる)、
    または
  • クロスサイトリクエストフォージェリ (CSRF) を介して、認証済み管理者が悪意のあるリンクにアクセスした場合に悪用可能。

脆弱性は、Ping 診断ページの「ターゲット IP」フィールドに悪意のある入力を注入することで引き起こされます。

影響

  • 認証クッキーの窃取によるセッションハイジャック。
  • ブラウザベースの攻撃による権限昇格。
  • 注入された JavaScript を介した不正なルータ設定変更。
  • ネットワークアクセスと被害者の操作が組み合わさった場合の CSRF 攻撃の可能性。

参考文献

root@kitploit:~
CVE: CVE-2025-52357

ベンダー: Shenzhen C-Data Technology Co., Ltd.

デバイス: FD602GW-DX-R410

ファームウェア: V2.2.14 (Build.1918.241111)

開示

開示のタイムライン

日付アクション
2025年6月脆弱性の発見
2025年6月ベンダーへの責任ある開示の試み(応答なし)
2025年7月9日MITRE により CVE-2025-52357 が割り当て
2025年7月10日勧告の公開リリース

Hasanka Amarasinghe により発見され、責任ある形で開示されました。

免責事項

この勧告は、セキュリティ意識向上および教育目的のみで提供されています。

ツールをダウンロード