针对 FD602GW-DX-R410 光纤路由器管理控制台(固件 V2.2.14)中反射型 XSS 漏洞的概念验证(PoC)与安全公告。包含详细信息、影响及缓解指南。
在 FD602GW-DX-R410 光纤路由器的管理 Web 界面(固件 V2.2.14)中发现了一个跨站脚本(XSS)漏洞。ping 诊断功能未正确清理输入,允许在管理控制台环境中注入并执行任意 JavaScript。
CVE 编号: CVE-2025-52357
公告发布日期: 2025年7月10日
发现者: Hasanka Amarasinghe(独立安全研究员)
厂商: Shenzhen C-Data Technology Co., Ltd.
受影响产品: FD602GW-DX-R410 光纤路由器
固件版本: V2.2.14 (Build.1918.241111)
硬件版本: R410.1B
引导程序版本: V3.7-2312181457
Web 服务器: Boa/0.93.15
访问向量: 远程(已认证)
严重性: 中
将以下载荷注入 ping 输入字段并提交:
"><svg/onload=alert(1)>

页面加载时,注入的 JavaScript 会执行,表明输入未经清理。
该漏洞通过在 Ping 诊断页面的“目标 IP”字段中注入恶意输入来触发。
CVE: CVE-2025-52357
Vendor: Shenzhen C-Data Technology Co., Ltd.
Device: FD602GW-DX-R410
Firmware: V2.2.14 (Build.1918.241111)
披露时间线
| Date | Action |
|---|---|
| Jun 2025 | 发现漏洞 |
| Jun 2025 | 尝试向厂商进行负责任披露(未获回应) |
| Jul 9, 2025 | MITRE 分配 CVE-2025-52357 |
| Jul 10, 2025 | 公告公开发布 |
由 Hasanka Amarasinghe 发现并负责任地披露
本公告仅用于安全意识和教育目的。