CVE-2025-43864
React Router يسمح بهجوم حجب الخدمة (DoS) عبر تسميم ذاكرة التخزين المؤقت عن طريق فرض وضع SPA
- تم النشر
- 25/04/2025
- محدث
- 25/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
React Router هو موجّه (Router) لتطبيقات React. بدءًا من الإصدار 7.2.0 وحتى ما قبل الإصدار 7.5.2، من الممكن إجبار التطبيق على التحول إلى وضع SPA عن طريق إضافة ترويسة (Header) إلى الطلب. إذا كان التطبيق يستخدم SSR وتم إجباره على التحول إلى SPA، فإن ذلك يتسبب في خطأ يؤدي إلى إتلاف الصفحة بالكامل. إذا كان هناك نظام تخزين مؤقت (Cache) قيد التشغيل، فإن ذلك يسمح بتخزين الاستجابة التي تحتوي على الخطأ، مما يؤدي إلى تسمم التخزين المؤقت (Cache Poisoning) الذي يؤثر بشدة على توفر التطبيق. تم إصلاح هذه المشكلة في الإصدار 7.5.2.
المصادر
1إثبات المفهوم لهجوم رفض الخدمة عبر تسميم ذاكرة التخزين المؤقت عن طريق فرض وضع SPA، يستهدف CVE-2025-43864 في تطبيقات React Router.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.