PT-2025-14377 · Unknown+2 · React Router+2

CVE-2025-31137

·

Publicado

2025-04-01

·

Atualizado

2025-06-16

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do React Router de 7.0.0 a 7.4.0 Versões do Remix 2.11.1 e posteriores, anteriores a 2.16.3
Descrição A falha permite que qualquer pessoa falsifique a URL utilizada em uma requisição recebida ao inserir um caminho de URL na seção de porta de uma URL que faz parte de um cabeçalho Host ou X-Forwarded-Host enviado a um manipulador de requisição do Remix/React Router. Isso pode potencialmente causar envenenamento de cache ou contorno de Firewalls de Aplicação Web. Mais de 11.000 serviços estão potencialmente afetados.
Recomendações Atualize para o React Router 7.4.1 para corrigir o problema de manipulação de URL via cabeçalhos Host/X-Forwarded-Host. Atualize para o Remix 2.16.3 para corrigir o problema de manipulação de URL via cabeçalhos Host/X-Forwarded-Host. Como solução temporária, considere restringir o acesso ao adaptador Express até que um patch seja aplicado.

Exploit

Correção

DoS

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-16399
CVE-2025-31137
GHSA-4Q56-CRQP-V477

Produtos afetados

Express
React Router
Remix