Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-52357 — Доказательство концепции и бюллетень безопасности по уязвимости межсайтового скриптинга (XSS) в консоли администратора оптоволоконного маршрутизатора FD602GW-DX-R410 (прошивка V2.2.14). Включает детали, воздействие и рекомендации по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/wrathfuldiety/cve-2025-52357
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

Доказательство концепции и бюллетень безопасности по уязвимости межсайтового скриптинга (XSS) в консоли администратора оптоволоконного маршрутизатора FD602GW-DX-R410 (прошивка V2.2.14). Включает детали, воздействие и рекомендации по смягчению последствий.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

CVE-2025-52357 : Бюллетень безопасности: XSS в консоли администратора роутера FD602GW-DX-R410

PoC и бюллетень безопасности по уязвимости отражённого межсайтового скриптинга (Reflected XSS) в консоли администратора оптоволоконного роутера FD602GW-DX-R410 (прошивка V2.2.14). Содержит подробности, влияние и рекомендации по устранению.

Обзор

В веб-интерфейсе администратора оптоволоконного роутера FD602GW-DX-R410 (прошивка V2.2.14) обнаружена уязвимость межсайтового скриптинга (XSS). Функция диагностики ping неправильно очищает вводимые данные, что позволяет внедрять и выполнять произвольный JavaScript в контексте консоли администратора.

Идентификатор CVE: CVE-2025-52357
Дата публикации бюллетеня: 10 июля 2025 г.
Обнаружено: Hasanka Amarasinghe (независимый исследователь безопасности)
Производитель: Shenzhen C-Data Technology Co., Ltd.
Затронутый продукт: оптоволоконный роутер FD602GW-DX-R410
Версия прошивки: V2.2.14 (Build.1918.241111)
Версия оборудования: R410.1B
Версия загрузчика: V3.7-2312181457
Веб-сервер: Boa/0.93.15
Вектор доступа: удалённый (требуется аутентификация)
Серьёзность: средняя

Базовая оценка CVSS v3.1: 5.4 (средняя)

  • Вектор атаки: сеть (удалённо)
  • Сложность атаки: низкая
  • Требуемые привилегии: низкие (аутентифицированный пользователь)
  • Взаимодействие с пользователем: требуется (для CSRF)
  • Область действия: изменена
  • Влияние на конфиденциальность: среднее
  • Влияние на целостность: среднее
  • Влияние на доступность: низкое

Затронутый продукт

  • Устройство: оптоволоконный роутер FD602GW-DX-R410
  • Версия прошивки: V2.2.14 (Build.1918.241111)
  • Веб-сервер: Boa/0.93.15

Детали уязвимости

  • Тип: отражённый межсайтовый скриптинг (XSS)
  • Вектор атаки: удалённый (требуется аутентифицированный пользователь)
  • Воздействие:
    • Выполнение произвольного JavaScript с привилегиями администратора
    • Возможный перехват сессии, кража учётных данных
    • Возможное повышение привилегий и несанкционированные изменения конфигурации

Концепция эксплуатации (PoC)

Вставьте следующую полезную нагрузку в поле ввода ping и отправьте:

root@kitploit:~
"><svg/onload=alert(1)>

image

При загрузке страницы внедрённый JavaScript выполняется, что демонстрирует отсутствие очистки входных данных.

Рекомендации

  • Внедрите строгую проверку входных данных на стороне сервера и контекстно-зависимое кодирование вывода для предотвращения внедрения JavaScript.
  • Предотвратите выполнение произвольных сценариев в полях ввода интерфейса администратора.
  • Выпустите обновление прошивки для устранения проблем с очисткой входных данных.
  • Рекомендуйте пользователям незамедлительно обновить прошивку после выхода патча.
  • Рассмотрите возможность развёртывания заголовков Content Security Policy (CSP) для снижения воздействия XSS.
  • Ограничьте административный доступ доверенными диапазонами IP-адресов.
  • Информируйте пользователей о необходимости избегать учётных данных по умолчанию или слабых паролей.

Вектор атаки

  • Требуется аутентифицированный доступ к интерфейсу администратора роутера (например, через слабые/стандартные учётные данные или инсайдерский доступ),
    ИЛИ
  • Может быть использован через межсайтовую подделку запросов (CSRF), если жертва — аутентифицированный администратор, перешедший по вредоносной ссылке.

Уязвимость срабатывает при внедрении вредоносного ввода в поле «целевой IP» на странице диагностики Ping.

Воздействие

  • Перехват сессии посредством кражи файлов cookie аутентификации.
  • Повышение привилегий через атаки на основе браузера.
  • Несанкционированные изменения конфигурации роутера через внедрённый JavaScript.
  • Возможность CSRF-атак при сочетании сетевого доступа и взаимодействия с жертвой.

Ссылки

root@kitploit:~
CVE: CVE-2025-52357

Производитель: Shenzhen C-Data Technology Co., Ltd.

Устройство: FD602GW-DX-R410

Прошивка: V2.2.14 (Build.1918.241111)

Раскрытие информации

Хронология раскрытия

ДатаДействие
Июнь 2025Уязвимость обнаружена
Июнь 2025Попытка ответственного раскрытия поставщику (без ответа)
9 июля 2025CVE-2025-52357 присвоен организацией MITRE
10 июля 2025Бюллетень опубликован публично

Обнаружено и ответственно раскрыто Hasanka Amarasinghe

Отказ от ответственности

Данный бюллетень предоставлен исключительно в целях повышения осведомлённости о безопасности и в образовательных целях.

Скачать инструмент