Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-52357 — Prova de Conceito e Aviso de Segurança para vulnerabilidade XSS no console de administração do roteador de fibra FD602GW-DX-R410 (firmware V2.2.14). Inclui detalhes, impacto e orientações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/wrathfuldiety/cve-2025-52357
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

Prova de Conceito e Aviso de Segurança para vulnerabilidade XSS no console de administração do roteador de fibra FD602GW-DX-R410 (firmware V2.2.14). Inclui detalhes, impacto e orientações de mitigação.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 1 anoAinda não revisado

CVE-2025-52357 : Advertência de Segurança: XSS no Console de Administração do Roteador FD602GW-DX-R410

Prova de Conceito e Advertência de Segurança para vulnerabilidade XSS Refletido no console de administração do roteador de fibra FD602GW-DX-R410 (firmware V2.2.14). Inclui detalhes, impacto e orientações de mitigação.

Visão Geral

Uma vulnerabilidade de Cross-Site Scripting (XSS) foi descoberta na interface web de administração do roteador de fibra FD602GW-DX-R410 (Firmware V2.2.14). A função de diagnóstico ping sanitiza inadequadamente a entrada, permitindo a injeção e execução de JavaScript arbitrário no contexto do console de administração.

CVE ID: CVE-2025-52357
Data de Publicação da Advertência: 10 de Julho de 2025
Descoberto por: Hasanka Amarasinghe (Pesquisador de Segurança Independente)
Fornecedor: Shenzhen C-Data Technology Co., Ltd.
Produto Afetado: Roteador de Fibra FD602GW-DX-R410
Versão do Firmware: V2.2.14 (Build.1918.241111)
Versão do Hardware: R410.1B
Versão do Bootloader: V3.7-2312181457
Servidor Web: Boa/0.93.15
Vetor de Acesso: Remoto (Autenticado)
Severidade: Média

Pontuação Base CVSS v3.1: 5.4 (Média)

  • Vetor de Ataque: Rede (Remoto)
  • Complexidade do Ataque: Baixa
  • Privilégios Exigidos: Baixo (usuário autenticado)
  • Interação do Usuário: Exigida (para CSRF)
  • Escopo: Alterado
  • Impacto na Confidencialidade: Médio
  • Impacto na Integridade: Médio
  • Impacto na Disponibilidade: Baixo

Produto Afetado

  • Dispositivo: Roteador de Fibra FD602GW-DX-R410
  • Versão do Firmware: V2.2.14 (Build.1918.241111)
  • Servidor Web: Boa/0.93.15

Detalhes da Vulnerabilidade

  • Tipo: Cross-Site Scripting Refletido (XSS)
  • Vetor de Ataque: Remoto (usuário autenticado necessário)
  • Impacto:
    • Execução de JavaScript arbitrário com privilégios de administrador
    • Potencial sequestro de sessão, roubo de credenciais
    • Possível escalonamento de privilégios e alterações não autorizadas de configuração

Prova de Conceito (PoC)

Injete o seguinte payload no campo de entrada ping e envie:

root@kitploit:~
"><svg/onload=alert(1)>

image

Ao carregar a página, o JavaScript injetado é executado, demonstrando a falta de sanitização de entrada.

Recomendações

  • Implementar validação rigorosa de entrada no lado do servidor e codificação de saída sensível ao contexto para evitar injeção de JavaScript.
  • Impedir a execução de scripts arbitrários nas entradas da interface de administração.
  • Lançar uma atualização de firmware para resolver problemas de sanitização de entrada.
  • Aconselhar os usuários a atualizar o firmware prontamente assim que um patch estiver disponível.
  • Considerar a implementação de cabeçalhos de Política de Segurança de Conteúdo (CSP) para mitigar o impacto do XSS.
  • Restringir o acesso administrativo a intervalos de IP confiáveis.
  • Educar os usuários para evitar credenciais padrão ou fracas.

Vetor de Ataque

  • Requer acesso autenticado à interface de administração do roteador (por exemplo, via credenciais fracas/padrão ou acesso interno),
    OU
  • Pode ser explorado via Cross-Site Request Forgery (CSRF) se a vítima for um administrador autenticado que visita um link malicioso.

A vulnerabilidade é acionada ao injetar entrada maliciosa no campo "IP de destino" na página de diagnóstico Ping.

Impacto

  • Sequestro de sessão via roubo de cookies de autenticação.
  • Escalonamento de privilégios através de ataques baseados em navegador.
  • Alterações não autorizadas de configuração do roteador via JavaScript injetado.
  • Potencial para ataques CSRF quando combinado com acesso à rede e interação da vítima.

Referências

root@kitploit:~
CVE: CVE-2025-52357

Fornecedor: Shenzhen C-Data Technology Co., Ltd.

Dispositivo: FD602GW-DX-R410

Firmware: V2.2.14 (Build.1918.241111)

Divulgação

Cronograma de divulgação

DataAção
Jun 2025Vulnerabilidade descoberta
Jun 2025Tentativa de divulgação responsável ao fornecedor (sem resposta)
Jul 9, 2025CVE-2025-52357 atribuído pela MITRE
Jul 10, 2025Advertência divulgada publicamente

Descoberta e divulgada de forma responsável por Hasanka Amarasinghe

Aviso Legal

Esta advertência é fornecida apenas para fins de conscientização de segurança e educacionais.

Baixar ferramenta