
Доказательство концепции и бюллетень безопасности по уязвимости межсайтового скриптинга (XSS) в консоли администратора оптоволоконного маршрутизатора FD602GW-DX-R410 (прошивка V2.2.14). Включает детали, воздействие и рекомендации по смягчению последствий.
PoC и бюллетень безопасности по уязвимости отражённого межсайтового скриптинга (Reflected XSS) в консоли администратора оптоволоконного роутера FD602GW-DX-R410 (прошивка V2.2.14). Содержит подробности, влияние и рекомендации по устранению.
В веб-интерфейсе администратора оптоволоконного роутера FD602GW-DX-R410 (прошивка V2.2.14) обнаружена уязвимость межсайтового скриптинга (XSS). Функция диагностики ping неправильно очищает вводимые данные, что позволяет внедрять и выполнять произвольный JavaScript в контексте консоли администратора.
Идентификатор CVE: CVE-2025-52357
Дата публикации бюллетеня: 10 июля 2025 г.
Обнаружено: Hasanka Amarasinghe (независимый исследователь безопасности)
Производитель: Shenzhen C-Data Technology Co., Ltd.
Затронутый продукт: оптоволоконный роутер FD602GW-DX-R410
Версия прошивки: V2.2.14 (Build.1918.241111)
Версия оборудования: R410.1B
Версия загрузчика: V3.7-2312181457
Веб-сервер: Boa/0.93.15
Вектор доступа: удалённый (требуется аутентификация)
Серьёзность: средняя
Вставьте следующую полезную нагрузку в поле ввода ping и отправьте:
"><svg/onload=alert(1)>

При загрузке страницы внедрённый JavaScript выполняется, что демонстрирует отсутствие очистки входных данных.
Уязвимость срабатывает при внедрении вредоносного ввода в поле «целевой IP» на странице диагностики Ping.
CVE: CVE-2025-52357
Производитель: Shenzhen C-Data Technology Co., Ltd.
Устройство: FD602GW-DX-R410
Прошивка: V2.2.14 (Build.1918.241111)
Хронология раскрытия
| Дата | Действие |
|---|---|
| Июнь 2025 | Уязвимость обнаружена |
| Июнь 2025 | Попытка ответственного раскрытия поставщику (без ответа) |
| 9 июля 2025 | CVE-2025-52357 присвоен организацией MITRE |
| 10 июля 2025 | Бюллетень опубликован публично |
Обнаружено и ответственно раскрыто Hasanka Amarasinghe
Данный бюллетень предоставлен исключительно в целях повышения осведомлённости о безопасности и в образовательных целях.