Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-52357 — Доказательство концепции и бюллетень безопасности по уязвимости межсайтового скриптинга (XSS) в консоли администратора оптоволоконного маршрутизатора FD602GW-DX-R410 (прошивка V2.2.14). Включает детали, воздействие и рекомендации по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/wrathfuldiety/cve-2025-52357
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

Доказательство концепции и бюллетень безопасности по уязвимости межсайтового скриптинга (XSS) в консоли администратора оптоволоконного маршрутизатора FD602GW-DX-R410 (прошивка V2.2.14). Включает детали, воздействие и рекомендации по смягчению последствий.

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-52357 : Бюллетень безопасности: XSS в консоли администратора роутера FD602GW-DX-R410

PoC и бюллетень безопасности по уязвимости отражённого межсайтового скриптинга (Reflected XSS) в консоли администратора оптоволоконного роутера FD602GW-DX-R410 (прошивка V2.2.14). Содержит подробности, влияние и рекомендации по устранению.

Обзор

В веб-интерфейсе администратора оптоволоконного роутера FD602GW-DX-R410 (прошивка V2.2.14) обнаружена уязвимость межсайтового скриптинга (XSS). Функция диагностики ping неправильно очищает вводимые данные, что позволяет внедрять и выполнять произвольный JavaScript в контексте консоли администратора.

Идентификатор CVE: CVE-2025-52357
Дата публикации бюллетеня: 10 июля 2025 г.
Обнаружено: Hasanka Amarasinghe (независимый исследователь безопасности)
Производитель: Shenzhen C-Data Technology Co., Ltd.
Затронутый продукт: оптоволоконный роутер FD602GW-DX-R410
Версия прошивки: V2.2.14 (Build.1918.241111)
Версия оборудования: R410.1B
Версия загрузчика: V3.7-2312181457
Веб-сервер: Boa/0.93.15
Вектор доступа: удалённый (требуется аутентификация)
Серьёзность: средняя

Базовая оценка CVSS v3.1: 5.4 (средняя)

  • Вектор атаки: сеть (удалённо)
  • Сложность атаки: низкая
  • Требуемые привилегии: низкие (аутентифицированный пользователь)
  • Взаимодействие с пользователем: требуется (для CSRF)
  • Область действия: изменена
  • Влияние на конфиденциальность: среднее
  • Влияние на целостность: среднее
  • Влияние на доступность: низкое
  • Затронутый продукт

    • Устройство: оптоволоконный роутер FD602GW-DX-R410
    • Версия прошивки: V2.2.14 (Build.1918.241111)
    • Веб-сервер: Boa/0.93.15

    Детали уязвимости

    • Тип: отражённый межсайтовый скриптинг (XSS)
    • Вектор атаки: удалённый (требуется аутентифицированный пользователь)
    • Воздействие:
      • Выполнение произвольного JavaScript с привилегиями администратора
      • Возможный перехват сессии, кража учётных данных
      • Возможное повышение привилегий и несанкционированные изменения конфигурации

    Концепция эксплуатации (PoC)

    Вставьте следующую полезную нагрузку в поле ввода ping и отправьте:

    root@kitploit:~
    "><svg/onload=alert(1)>
    

    image

    При загрузке страницы внедрённый JavaScript выполняется, что демонстрирует отсутствие очистки входных данных.

    Рекомендации

    • Внедрите строгую проверку входных данных на стороне сервера и контекстно-зависимое кодирование вывода для предотвращения внедрения JavaScript.
    • Предотвратите выполнение произвольных сценариев в полях ввода интерфейса администратора.
    • Выпустите обновление прошивки для устранения проблем с очисткой входных данных.
    • Рекомендуйте пользователям незамедлительно обновить прошивку после выхода патча.
    • Рассмотрите возможность развёртывания заголовков Content Security Policy (CSP) для снижения воздействия XSS.
    • Ограничьте административный доступ доверенными диапазонами IP-адресов.
    • Информируйте пользователей о необходимости избегать учётных данных по умолчанию или слабых паролей.

    Вектор атаки

    • Требуется аутентифицированный доступ к интерфейсу администратора роутера (например, через слабые/стандартные учётные данные или инсайдерский доступ),
      ИЛИ
    • Может быть использован через межсайтовую подделку запросов (CSRF), если жертва — аутентифицированный администратор, перешедший по вредоносной ссылке.

    Уязвимость срабатывает при внедрении вредоносного ввода в поле «целевой IP» на странице диагностики Ping.

    Воздействие

    • Перехват сессии посредством кражи файлов cookie аутентификации.
    • Повышение привилегий через атаки на основе браузера.
    • Несанкционированные изменения конфигурации роутера через внедрённый JavaScript.
    • Возможность CSRF-атак при сочетании сетевого доступа и взаимодействия с жертвой.

    Ссылки

    root@kitploit:~
    CVE: CVE-2025-52357
    
    Производитель: Shenzhen C-Data Technology Co., Ltd.
    
    Устройство: FD602GW-DX-R410
    
    Прошивка: V2.2.14 (Build.1918.241111)
    

    Раскрытие информации

    Хронология раскрытия

    ДатаДействие
    Июнь 2025Уязвимость обнаружена
    Июнь 2025Попытка ответственного раскрытия поставщику (без ответа)
    9 июля 2025CVE-2025-52357 присвоен организацией MITRE
    10 июля 2025Бюллетень опубликован публично

    Обнаружено и ответственно раскрыто Hasanka Amarasinghe

    Отказ от ответственности

    Данный бюллетень предоставлен исключительно в целях повышения осведомлённости о безопасности и в образовательных целях.

    Скачать инструмент