CVE-2025-31137
Remix और React Router Host / X-Forwarded-Host हेडर के माध्यम से URL हेरफेर की अनुमति देते हैं
- प्रकाशित
- 1 अप्रैल 2025
- अद्यतन
- 2 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 65.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
React Router, React 18 से React 19 तक के अंतर को पाटने वाला एक बहु-रणनीति राउटर है। Remix/React Router में एक भेद्यता मौजूद है जो Express एडाप्टर का उपयोग करने वाले सभी Remix 2 और React Router 7 उपभोक्ताओं को प्रभावित करती है। मूल रूप से, यह भेद्यता किसी को भी Remix/React Router अनुरोध हैंडलर को भेजे गए Host या X-Forwarded-Host हेडर के हिस्से वाले URL के पोर्ट अनुभाग में URL पाथनाम डालकर आने वाले अनुरोध में उपयोग किए गए URL को नकली बनाने की अनुमति देती है। यह समस्या ठीक कर दी गई है और इसे Remix 2.16.3 और React Router 7.4.1 में जारी किया गया है।
स्रोत
1CTF चुनौती जो Remix/React Router Express में CVE-2025-31137 की प्रतिकृति बनाती है। प्रशासक फ़्लैग खोजने के लिए सर्वर-साइड भेद्यता का शोषण करना सीखें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।