Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/wrathfuldiety/cve-2025-52357
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

FD602GW-DX-R410 광 라우터의 관리 콘솔(펌웨어 V2.2.14)에서 발견된 XSS 취약점에 대한 개념 증명 및 보안 권고. 세부 정보, 영향 및 완화 지침 포함.

저장소 보기
21년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-52357 : 보안 권고: FD602GW-DX-R410 라우터 관리 콘솔의 XSS

FD602GW-DX-R410 광라우터 관리 콘솔(펌웨어 V2.2.14)의 반사형 XSS 취약점에 대한 개념 증명 및 보안 권고. 세부 정보, 영향 및 완화 지침 포함.

개요

FD602GW-DX-R410 광라우터의 관리 웹 인터페이스(펌웨어 V2.2.14)에서 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다. Ping 진단 기능이 입력을 제대로 삭제(sanitize)하지 않아 관리 콘솔 컨텍스트에서 임의의 JavaScript를 주입 및 실행할 수 있습니다.

CVE ID: CVE-2025-52357
권고 게시일: 2025년 7월 10일
발견자: Hasanka Amarasinghe (독립 보안 연구원)
공급업체: 선전 C-데이터 테크놀로지 (Shenzhen C-Data Technology Co., Ltd.)
영향을 받는 제품: FD602GW-DX-R410 광라우터
펌웨어 버전: V2.2.14 (Build.1918.241111)
하드웨어 버전: R410.1B
부트로더 버전: V3.7-2312181457
웹 서버: Boa/0.93.15
접근 벡터: 원격 (인증 필요)
심각도: 중간

CVSS v3.1 기본 점수: 5.4 (중간)

  • 공격 벡터: 네트워크 (원격)
  • 공격 복잡성: 낮음
  • 필요 권한: 낮음 (인증된 사용자)
  • 사용자 상호작용: 필요 (CSRF)
  • 범위: 변경됨
  • 기밀성 영향: 중간
  • 무결성 영향: 중간
  • 가용성 영향: 낮음

영향을 받는 제품

  • 장치: FD602GW-DX-R410 광라우터
  • 펌웨어 버전: V2.2.14 (Build.1918.241111)
  • 웹 서버: Boa/0.93.15

취약점 세부 정보

  • 유형: 반사형 크로스 사이트 스크립팅 (XSS)
  • 공격 벡터: 원격 (인증된 사용자 필요)
  • 영향:
    • 관리자 권한으로 임의의 JavaScript 실행
    • 세션 하이재킹, 자격 증명 도용 가능성
    • 권한 상승 및 무단 설정 변경 가능성

개념 증명 (PoC)

Ping 입력 필드에 다음 페이로드를 삽입하고 제출하십시오:

root@kitploit:~
"><svg/onload=alert(1)>

이미지

페이지 로드 시 주입된 JavaScript가 실행되어 입력 삭제 부재를 입증합니다.

권장 사항

  • JavaScript 주입을 방지하기 위해 엄격한 서버 측 입력 검증 및 컨텍스트 인식 출력 인코딩을 구현하십시오.
  • 관리 인터페이스 입력에서 임의 스크립트 실행을 방지하십시오.
  • 입력 삭제 문제를 해결하기 위해 펌웨어 업데이트를 출시하십시오.
  • 패치가 제공되면 사용자에게 신속히 펌웨어를 업데이트하도록 권고하십시오.
  • XSS 영향을 완화하기 위해 콘텐츠 보안 정책(CSP) 헤더 배포를 고려하십시오.
  • 신뢰할 수 있는 IP 범위로 관리 액세스를 제한하십시오.
  • 사용자에게 기본 또는 취약한 자격 증명을 사용하지 않도록 교육하십시오.

공격 벡터

  • 라우터의 관리 인터페이스에 대한 인증된 액세스 필요 (예: 취약한/기본 자격 증명 또는 내부자 액세스를 통해),
    또는
  • 피해자가 악성 링크를 방문하는 인증된 관리자인 경우 교차 사이트 요청 위조(CSRF)를 통해 악용될 수 있습니다.

취약점은 Ping 진단 페이지의 "대상 IP" 필드에 악성 입력을 주입함으로써 트리거됩니다.

영향

  • 인증 쿠키 도용을 통한 세션 하이재킹.
  • 브라우저 기반 공격을 통한 권한 상승.
  • 주입된 JavaScript를 통한 무단 라우터 설정 변경.
  • 네트워크 액세스와 피해자 상호작용이 결합될 경우 CSRF 공격 가능성.

참고 자료

root@kitploit:~
CVE: CVE-2025-52357

공급업체: 선전 C-데이터 테크놀로지 (Shenzhen C-Data Technology Co., Ltd.)

장치: FD602GW-DX-R410

펌웨어: V2.2.14 (Build.1918.241111)

공개

공개 타임라인

날짜조치
2025년 6월취약점 발견
2025년 6월공급업체에 책임 있는 공개 시도 (응답 없음)
2025년 7월 9일CVE-2025-52357 MITRE 할당
2025년 7월 10일권고 공개

Hasanka Amarasinghe에 의해 발견 및 책임 있는 공개

면책 조항

이 권고는 보안 인식 및 교육 목적으로만 제공됩니다.

도구 다운로드