news 2026/6/21 19:33:20

React Router严重漏洞可用于访问或修改服务器文件

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
React Router严重漏洞可用于访问或修改服务器文件

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

安全研究员在 React Router 中发现多个严重漏洞,可导致攻击者通过目录遍历访问或修改服务器文件。这些漏洞影响 React Router 生态系统中的多个程序包,且CVSS v3评分为9.8分,属于严重级别。

其中最严重的漏洞是CVE-2025-61686,位于使用未签名cookie 时的 createFileSessionStorage() 函数中。攻击者可操纵会话 cookie,强制该应用程序在指定的会话目录范围外读写文件。

React Router和 Remix 生态系统中的多个包受影响,如下:

  • @react-router/node 7.0.0至7.9.3版本受影响

  • @remix-run/deno 2.17.1及更早版本受影响

  • @remix-run/node 2.17.1及更早版本受影响

该漏洞可导致攻击者通过恶意会话 cookie 触发目录遍历攻击。虽然攻击者无法直接检索文件内容,但成功利用该漏洞可导致攻击者读取匹配会话文件格式标准的文件,修改可被应用逻辑返回的会话数据。攻击者能否访问敏感的配置文件取决于服务器的权限,而攻击的效果取决于 web 服务器进程权限以及文件系统的访问控制。开发人员必须立即更新至如下版本:

  • @react-router/node 7.9.4或后续版本

  • @remix-run/deno 2.17.2或后续版本

  • @remix-run/node 2.17.2或后续版本

补丁通过在会话存储机制内执行正确的路径验证和清理,修复了该目录遍历漏洞。GitHub 安全公告提到,受影响的组织机构应当立即更新至已修复版本、查看服务器文件权限和访问控制的情况。审计未签名 cookie 使用的会话存储实现情况。监控可疑的会话 cookie 模式。在可行的情况下执行其它的文件系统限制。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

React RSC 新漏洞可导致 DoS 和源代码泄露

速修复!React满分漏洞同时影响 Next.js,可导致未认证RCE

热门 React Native NPM 包中存在严重漏洞,开发人员易受攻击

热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道

原文链接

https://cybersecuritynews.com/react-router-vulnerability/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/13 16:37:18

基于SVC和PSS的电力系统暂态稳定性研究 【软件】Matlab/Simulink、Word

基于SVC和PSS的电力系统暂态稳定性研究 【软件】Matlab/Simulink、Word; 【说明】通过仿真各类短路故障,验证静止无功补偿器(SVC)和电力系统稳定器(PSS)对于提高电力系统暂态稳定性的重要作用; 【文件】包括:Matlab/Simulink仿真模…

作者头像 李华
网站建设 2026/6/19 1:15:53

结合温升测试验证工业用PCB线宽电流对照表

温升实测揭秘:工业PCB走线到底能扛多大电流?从一个烧断的铜箔说起某天,一位工程师在调试一台工业变频器时发现,设备运行十几分钟后突然停机。检查发现,主板上一条看似“足够宽”的电源走线竟然局部碳化、断裂——而这根…

作者头像 李华
网站建设 2026/6/13 19:27:38

W5500与STM32结合的看门狗机制设计:操作指南

W5500与STM32协同看门狗设计:从原理到实战的完整指南你有没有遇到过这样的场景?一台部署在工厂角落的工业网关,连续运行了几周后突然“失联”——Ping不通、数据中断,但现场检查却发现设备电源正常,MCU似乎还在跑代码。…

作者头像 李华
网站建设 2026/6/21 15:20:25

Keil5调试STM32硬件断点使用场景解析

硬件断点实战:在Keil5中精准调试STM32的底层秘密你有没有遇到过这样的场景?代码烧进STM32后,运行到一半突然“死机”,串口毫无输出;你想在main()函数前打个断点看看启动流程,却发现断点变成了灰色小圆圈——…

作者头像 李华
网站建设 2026/6/11 4:59:51

延吉推荐烤肉哪家无广

延吉无广烤肉推荐:延炭乳酸菌烤肉在延吉,烤肉是当地美食文化的重要组成部分。众多烤肉店让人眼花缭乱,而延炭乳酸菌烤肉以其独特的健康理念和美味菜品脱颖而出,是一家值得推荐的无广优质烤肉店。招牌菜品,美味健康延炭…

作者头像 李华
网站建设 2026/6/11 5:00:29

8位加法器硬件连接与调试实战案例

从理论到板级:8位加法器硬件实战中的那些“坑”与突破你有没有遇到过这样的情况——明明逻辑设计完全正确,Verilog代码综合无误,仿真波形也完美匹配真值表,可一旦烧进FPGA、接上拨码开关和数码管,输出就开始乱跳&#…

作者头像 李华