PT-2025-17868 · Unknown · React Router

Cold-Try

·

Publicado

2025-04-24

·

Atualizado

2025-12-04

·

CVE-2025-43865

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Versões 7.0 a 7.5.1 do React Router
Descrição O problema permite que um atacante modifique dados pré-renderizados ao adicionar um cabeçalho à requisição, potencialmente levando a diversas explorações, incluindo XSS armazenado. Isso é possível devido a uma vulnerabilidade no React Router, que é um roteador para React. A vulnerabilidade pode ser explorada adicionando-se um cabeçalho à requisição, permitindo que um atacante falsifique completamente o conteúdo e modifique todos os valores do objeto de dados passado para o HTML.
Recomendações Para as versões 7.0 a 7.5.1 do React Router, atualize para a versão 7.5.2 para resolver o problema. Como medida temporária, considere restringir o acesso ao módulo vulnerável ou desabilitar a capacidade de adicionar cabeçalhos às requisições até que uma correção esteja disponível. Evite utilizar as versões vulneráveis do React Router até que o problema seja resolvido.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-43865
GHSA-CPJ6-FHP6-MR6J

Produtos afetados

React Router