CVE-2025-43864
React Router स्पा मोड को बाध्य करके कैश पॉइज़निंग के माध्यम से DoS की अनुमति देता है
- प्रकाशित
- 25 अप्रैल 2025
- अद्यतन
- 25 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
React Router, React के लिए एक राउटर है। संस्करण 7.2.0 से शुरू होकर संस्करण 7.5.2 से पहले, अनुरोध में एक हेडर जोड़कर किसी एप्लिकेशन को SPA मोड में स्विच करने के लिए बाध्य करना संभव है। यदि एप्लिकेशन SSR का उपयोग करता है और उसे SPA में स्विच करने के लिए बाध्य किया जाता है, तो यह एक त्रुटि उत्पन्न करता है जो पृष्ठ को पूरी तरह से दूषित कर देती है। यदि कोई कैश सिस्टम मौजूद है, तो यह त्रुटि वाले प्रतिक्रिया को कैश करने की अनुमति देता है, जिसके परिणामस्वरूप कैश पॉइज़निंग होती है जो एप्लिकेशन की उपलब्धता को गंभीर रूप से प्रभावित करती है। यह समस्या संस्करण 7.5.2 में ठीक कर दी गई है।
स्रोत
1SPA मोड को मजबूर करके कैश पॉइज़निंग के माध्यम से डेनियल-ऑफ-सर्विस हमले के लिए प्रूफ-ऑफ-कॉन्सेप्ट, React Router अनुप्रयोगों में CVE-2025-43864 को लक्षित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।