CVE-2026-39371
RedwoodSDK में GET अनुरोधों के माध्यम से सर्वर फ़ंक्शन डिस्पैच में CSRF भेद्यता है
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 11.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RedwoodSDK एक सर्वर-प्रथम React फ्रेमवर्क है। 1.0.0-beta.50 से 1.0.5 तक, "use server" फ़ाइलों से निर्यात किए गए सर्वर फ़ंक्शन GET अनुरोधों के माध्यम से आमंत्रित किए जा सकते थे, जिससे उनका इच्छित HTTP विधि दरकिनार हो जाती थी। कुकी-प्रमाणित अनुप्रयोगों में, इसने क्रॉस-साइट GET नेविगेशन को राज्य-बदलने वाले फ़ंक्शनों को ट्रिगर करने की अनुमति दी, क्योंकि ब्राउज़र शीर्ष-स्तरीय GET अनुरोधों पर SameSite=Lax कुकीज़ भेजते हैं। यह सभी सर्वर फ़ंक्शनों को प्रभावित करता है -- दोनों serverAction() हैंडलर और "use server" फ़ाइलों में बेयर निर्यातित फ़ंक्शन। यह भेद्यता 1.0.6 में ठीक की गई है।
स्रोत
1- CVE-2026-39371जानकारीपूर्ण
rwsdk sdk के लिए सलाह ⌯⌲ 5000 साप्ताहिक डाउनलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।