CVE-2025-43865
React Router रिएक्ट-राउटर फ्रेमवर्क मोड में प्री-रेंडर डेटा स्पूफिंग की अनुमति देता है
- प्रकाशित
- 25 अप्रैल 2025
- अद्यतन
- 25 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 54.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
React Router, React के लिए एक राउटर है। 7.0 शाखा के 7.5.2 संस्करण से पहले के संस्करणों में, अनुरोध में एक हेडर जोड़कर पहले से रेंडर किए गए डेटा को संशोधित करना संभव है। यह इसकी सामग्री को पूरी तरह से नकली बनाने और HTML को पारित किए गए डेटा ऑब्जेक्ट के सभी मानों को संशोधित करने की अनुमति देता है। यह समस्या संस्करण 7.5.2 में ठीक कर दी गई है।
स्रोत
1CVE-2025-43865 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो React Router फ्रेमवर्क मोड में प्री-रेंडर डेटा स्पूफिंग प्रदर्शित करता है, जो सर्वर-साइड रेंडरिंग के दौरान डेटा इंजेक्शन सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।