
FD602GW-DX-R410 광 라우터의 관리 콘솔(펌웨어 V2.2.14)에서 발견된 XSS 취약점에 대한 개념 증명 및 보안 권고. 세부 정보, 영향 및 완화 지침 포함.
FD602GW-DX-R410 광라우터 관리 콘솔(펌웨어 V2.2.14)의 반사형 XSS 취약점에 대한 개념 증명 및 보안 권고. 세부 정보, 영향 및 완화 지침 포함.
FD602GW-DX-R410 광라우터의 관리 웹 인터페이스(펌웨어 V2.2.14)에서 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다. Ping 진단 기능이 입력을 제대로 삭제(sanitize)하지 않아 관리 콘솔 컨텍스트에서 임의의 JavaScript를 주입 및 실행할 수 있습니다.
CVE ID: CVE-2025-52357
권고 게시일: 2025년 7월 10일
발견자: Hasanka Amarasinghe (독립 보안 연구원)
공급업체: 선전 C-데이터 테크놀로지 (Shenzhen C-Data Technology Co., Ltd.)
영향을 받는 제품: FD602GW-DX-R410 광라우터
펌웨어 버전: V2.2.14 (Build.1918.241111)
하드웨어 버전: R410.1B
부트로더 버전: V3.7-2312181457
웹 서버: Boa/0.93.15
접근 벡터: 원격 (인증 필요)
심각도: 중간
Ping 입력 필드에 다음 페이로드를 삽입하고 제출하십시오:
"><svg/onload=alert(1)>

페이지 로드 시 주입된 JavaScript가 실행되어 입력 삭제 부재를 입증합니다.
취약점은 Ping 진단 페이지의 "대상 IP" 필드에 악성 입력을 주입함으로써 트리거됩니다.
CVE: CVE-2025-52357
공급업체: 선전 C-데이터 테크놀로지 (Shenzhen C-Data Technology Co., Ltd.)
장치: FD602GW-DX-R410
펌웨어: V2.2.14 (Build.1918.241111)
공개 타임라인
| 날짜 | 조치 |
|---|---|
| 2025년 6월 | 취약점 발견 |
| 2025년 6월 | 공급업체에 책임 있는 공개 시도 (응답 없음) |
| 2025년 7월 9일 | CVE-2025-52357 MITRE 할당 |
| 2025년 7월 10일 | 권고 공개 |
Hasanka Amarasinghe에 의해 발견 및 책임 있는 공개
이 권고는 보안 인식 및 교육 목적으로만 제공됩니다.