CVE-2025-61686
React Router weist einen Path Traversal im File Session Storage auf
- Veröffentlicht
- 10.01.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 97,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
React Router ist ein Router für React. In @react-router/node Versionen 7.0.0 bis 7.9.3, @remix-run/deno vor Version 2.17.2 und @remix-run/node vor Version 2.17.2 ist es einem Angreifer möglich, wenn createFileSessionStorage() aus @react-router/node (oder @remix-run/node/@remix-run/deno in Remix v2) mit einem unsignierten Cookie verwendet wird, die Session dazu zu bringen, von einem Speicherort außerhalb des angegebenen Session-Dateiverzeichnisses zu lesen bzw. dorthin zu schreiben. Der Erfolg des Angriffs würde von den Berechtigungen des Webserver-Prozesses abhängen, auf diese Dateien zuzugreifen. Gelesene Dateien können nicht direkt an den Angreifer zurückgegeben werden. Das Lesen von Session-Dateien würde nur dann erfolgreich sein, wenn die Datei dem erwarteten Session-Dateiformat entspricht. Wenn die Datei dem Session-Dateiformat entsprach, würden die Daten in die serverseitige Session übernommen, aber nicht direkt an den Angreifer zurückgegeben, es sei denn, die Anwendungslogik gab bestimmte Session-Informationen zurück. Dieses Problem wurde in @react-router/node Version 7.9.4, @remix-run/deno Version 2.17.2 und @remix-run/node Version 2.17.2 behoben.
Quellen
3- React-Router-CVE-2025-61686-Forschung
Detaillierte Analyse von CVE-2025-61686, einer Path-Traversal-Schwachstelle im Datei-Session-Speicher von React Router, einschließlich Grundursache, Angriffsszenarien und Code-Audit-Ergebnissen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.