Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-52357 — FD602GW-DX-R410 光纤路由器管理控制台(固件 V2.2.14)中 XSS 漏洞的概念验证与安全公告。包含详细信息、影响及缓解指南。 | Kitploit
工具/GitHubGitHub/wrathfuldiety/cve-2025-52357
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubwrathfuldiety/cve-2025-52357

CVE-2025-52357

FD602GW-DX-R410 光纤路由器管理控制台(固件 V2.2.14)中 XSS 漏洞的概念验证与安全公告。包含详细信息、影响及缓解指南。

查看仓库
21年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-52357:安全公告:FD602GW-DX-R410 路由器管理控制台中的 XSS 漏洞

针对 FD602GW-DX-R410 光纤路由器管理控制台(固件 V2.2.14)中反射型 XSS 漏洞的概念验证(PoC)与安全公告。包含详细信息、影响及缓解指南。

概述

在 FD602GW-DX-R410 光纤路由器的管理 Web 界面(固件 V2.2.14)中发现了一个跨站脚本(XSS)漏洞。ping 诊断功能未正确清理输入,允许在管理控制台环境中注入并执行任意 JavaScript。

CVE 编号: CVE-2025-52357
公告发布日期: 2025年7月10日
发现者: Hasanka Amarasinghe(独立安全研究员)
厂商: Shenzhen C-Data Technology Co., Ltd.
受影响产品: FD602GW-DX-R410 光纤路由器
固件版本: V2.2.14 (Build.1918.241111)
硬件版本: R410.1B
引导程序版本: V3.7-2312181457
Web 服务器: Boa/0.93.15
访问向量: 远程(已认证)
严重性: 中

CVSS v3.1 基础评分:5.4(中)

  • 攻击向量:网络(远程)
  • 攻击复杂度:低
  • 所需权限:低(已认证用户)
  • 用户交互:必需(用于 CSRF)
  • 范围:已改变
  • 机密性影响:中
  • 完整性影响:中
  • 可用性影响:低

受影响产品

  • 设备: FD602GW-DX-R410 光纤路由器
  • 固件版本: V2.2.14 (Build.1918.241111)
  • Web 服务器: Boa/0.93.15

漏洞详情

  • 类型: 反射型跨站脚本(XSS)
  • 攻击向量: 远程(需要已认证用户)
  • 影响:
    • 以管理员权限执行任意 JavaScript
    • 可能造成会话劫持、凭据窃取
    • 可能导致权限提升和未经授权的配置更改

概念验证(PoC)

将以下载荷注入 ping 输入字段并提交:

"><svg/onload=alert(1)>

image

页面加载时,注入的 JavaScript 会执行,表明输入未经清理。

修复建议

  • 实施严格的服务器端输入验证和上下文相关的输出编码,以防止 JavaScript 注入。
  • 防止管理界面输入中执行任意脚本。
  • 发布固件更新以解决输入清理问题。
  • 建议用户在补丁可用后立即更新固件。
  • 考虑部署内容安全策略(CSP)标头以减轻 XSS 影响。
  • 将管理访问限制在受信任的 IP 范围内。
  • 教育用户避免使用默认或弱凭据。

攻击向量

  • 需要对该路由器管理界面的已认证访问(例如,通过弱/默认凭据或内部人员访问),
    或
  • 如果受害者是访问恶意链接的已认证管理员,则可利用跨站请求伪造(CSRF)进行利用。

该漏洞通过在 Ping 诊断页面的“目标 IP”字段中注入恶意输入来触发。

影响

  • 通过窃取身份验证 Cookie 实现会话劫持。
  • 通过基于浏览器的攻击实现权限提升。
  • 通过注入的 JavaScript 进行未经授权的路由器配置更改。
  • 与网络访问和受害者交互结合时,可能发生 CSRF 攻击。

参考资料

CVE: CVE-2025-52357

Vendor: Shenzhen C-Data Technology Co., Ltd.

Device: FD602GW-DX-R410

Firmware: V2.2.14 (Build.1918.241111)

披露

披露时间线

DateAction
Jun 2025发现漏洞
Jun 2025尝试向厂商进行负责任披露(未获回应)
Jul 9, 2025MITRE 分配 CVE-2025-52357
Jul 10, 2025公告公开发布

由 Hasanka Amarasinghe 发现并负责任地披露

免责声明

本公告仅用于安全意识和教育目的。

下载工具