PT-2025-14377 · Unknown+2 · React Router+2
CVE-2025-31137
·
Publicado
2025-04-01
·
Atualizado
2025-06-16
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do React Router de 7.0.0 a 7.4.0
Versões do Remix 2.11.1 e posteriores, anteriores a 2.16.3
Descrição
A falha permite que qualquer pessoa falsifique a URL utilizada em uma requisição recebida ao inserir um caminho de URL na seção de porta de uma URL que faz parte de um cabeçalho Host ou X-Forwarded-Host enviado a um manipulador de requisição do Remix/React Router. Isso pode potencialmente causar envenenamento de cache ou contorno de Firewalls de Aplicação Web. Mais de 11.000 serviços estão potencialmente afetados.
Recomendações
Atualize para o React Router 7.4.1 para corrigir o problema de manipulação de URL via cabeçalhos Host/X-Forwarded-Host.
Atualize para o Remix 2.16.3 para corrigir o problema de manipulação de URL via cabeçalhos Host/X-Forwarded-Host.
Como solução temporária, considere restringir o acesso ao adaptador Express até que um patch seja aplicado.
Exploit
Correção
DoS
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Express
React Router
Remix