
Prova de Conceito e Aviso de Segurança para vulnerabilidade XSS no console de administração do roteador de fibra FD602GW-DX-R410 (firmware V2.2.14). Inclui detalhes, impacto e orientações de mitigação.
Prova de Conceito e Advertência de Segurança para vulnerabilidade XSS Refletido no console de administração do roteador de fibra FD602GW-DX-R410 (firmware V2.2.14). Inclui detalhes, impacto e orientações de mitigação.
Uma vulnerabilidade de Cross-Site Scripting (XSS) foi descoberta na interface web de administração do roteador de fibra FD602GW-DX-R410 (Firmware V2.2.14). A função de diagnóstico ping sanitiza inadequadamente a entrada, permitindo a injeção e execução de JavaScript arbitrário no contexto do console de administração.
CVE ID: CVE-2025-52357
Data de Publicação da Advertência: 10 de Julho de 2025
Descoberto por: Hasanka Amarasinghe (Pesquisador de Segurança Independente)
Fornecedor: Shenzhen C-Data Technology Co., Ltd.
Produto Afetado: Roteador de Fibra FD602GW-DX-R410
Versão do Firmware: V2.2.14 (Build.1918.241111)
Versão do Hardware: R410.1B
Versão do Bootloader: V3.7-2312181457
Servidor Web: Boa/0.93.15
Vetor de Acesso: Remoto (Autenticado)
Severidade: Média
Injete o seguinte payload no campo de entrada ping e envie:
"><svg/onload=alert(1)>

Ao carregar a página, o JavaScript injetado é executado, demonstrando a falta de sanitização de entrada.
A vulnerabilidade é acionada ao injetar entrada maliciosa no campo "IP de destino" na página de diagnóstico Ping.
CVE: CVE-2025-52357
Fornecedor: Shenzhen C-Data Technology Co., Ltd.
Dispositivo: FD602GW-DX-R410
Firmware: V2.2.14 (Build.1918.241111)
Cronograma de divulgação
| Data | Ação |
|---|---|
| Jun 2025 | Vulnerabilidade descoberta |
| Jun 2025 | Tentativa de divulgação responsável ao fornecedor (sem resposta) |
| Jul 9, 2025 | CVE-2025-52357 atribuído pela MITRE |
| Jul 10, 2025 | Advertência divulgada publicamente |
Descoberta e divulgada de forma responsável por Hasanka Amarasinghe
Esta advertência é fornecida apenas para fins de conscientização de segurança e educacionais.