news 2026/6/25 19:36:50

React Router严重漏洞可用于访问或修改服务器文件

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
React Router严重漏洞可用于访问或修改服务器文件

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

安全研究员在 React Router 中发现多个严重漏洞,可导致攻击者通过目录遍历访问或修改服务器文件。这些漏洞影响 React Router 生态系统中的多个程序包,且CVSS v3评分为9.8分,属于严重级别。

其中最严重的漏洞是CVE-2025-61686,位于使用未签名cookie 时的 createFileSessionStorage() 函数中。攻击者可操纵会话 cookie,强制该应用程序在指定的会话目录范围外读写文件。

React Router和 Remix 生态系统中的多个包受影响,如下:

  • @react-router/node 7.0.0至7.9.3版本受影响

  • @remix-run/deno 2.17.1及更早版本受影响

  • @remix-run/node 2.17.1及更早版本受影响

该漏洞可导致攻击者通过恶意会话 cookie 触发目录遍历攻击。虽然攻击者无法直接检索文件内容,但成功利用该漏洞可导致攻击者读取匹配会话文件格式标准的文件,修改可被应用逻辑返回的会话数据。攻击者能否访问敏感的配置文件取决于服务器的权限,而攻击的效果取决于 web 服务器进程权限以及文件系统的访问控制。开发人员必须立即更新至如下版本:

  • @react-router/node 7.9.4或后续版本

  • @remix-run/deno 2.17.2或后续版本

  • @remix-run/node 2.17.2或后续版本

补丁通过在会话存储机制内执行正确的路径验证和清理,修复了该目录遍历漏洞。GitHub 安全公告提到,受影响的组织机构应当立即更新至已修复版本、查看服务器文件权限和访问控制的情况。审计未签名 cookie 使用的会话存储实现情况。监控可疑的会话 cookie 模式。在可行的情况下执行其它的文件系统限制。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

React RSC 新漏洞可导致 DoS 和源代码泄露

速修复!React满分漏洞同时影响 Next.js,可导致未认证RCE

热门 React Native NPM 包中存在严重漏洞,开发人员易受攻击

热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道

原文链接

https://cybersecuritynews.com/react-router-vulnerability/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/18 3:57:42

并发编程(二):Java原子类(Atomic Classes)全解析

文章目录1. 核心原理:CAS (Compare-And-Swap)什么是 CASJava 中的 Unsafe 类2. 原子类家族谱系3. 实战演练:AtomicInteger场景:多线程计数器错误示范:普通 int正确示范:AtomicInteger源码剖析:getAndIncrem…

作者头像 李华
网站建设 2026/6/25 5:12:27

基于微信小程序的设备报修系统PHP_nodejs_vue+uniapp

文章目录微信小程序设备报修系统技术方案前端技术实现后端服务架构核心功能模块系统特色优势系统设计与实现的思路主要技术与实现手段源码lw获取/同行可拿货,招校园代理 :文章底部获取博主联系方式!微信小程序设备报修系统技术方案 该系统采用前后端分离…

作者头像 李华
网站建设 2026/6/19 16:19:40

档案馆参观预约系统 微信小程序PHP_nodejs_vue+uniapp

文章目录档案馆参观预约系统技术架构功能模块设计关键技术实现数据安全与性能优化用户体验设计系统设计与实现的思路主要技术与实现手段源码lw获取/同行可拿货,招校园代理 :文章底部获取博主联系方式!档案馆参观预约系统技术架构 该系统采用前后端分离架…

作者头像 李华
网站建设 2026/6/22 18:42:52

Keil uVision5调试环境搭建:手把手操作指南

从零搭建Keil uVision5调试环境:工程师的实战手记最近接手一个基于STM32F4的工业控制项目,客户要求在两周内完成Bootloader开发和通信协议联调。时间紧、任务重,第一件事就是——先把调试环境搭稳。别小看这一步。我见过太多团队因为“下载失…

作者头像 李华
网站建设 2026/6/21 15:58:32

IAR下载在工业控制中的应用:手把手教程(从零实现)

深入工业控制核心:IAR 下载的底层逻辑与实战精要在现代工厂的自动化产线上,一台 PLC 正精确控制着机械臂的每一次抓取动作;在风力发电机组的塔筒深处,一个嵌入式控制器正实时监测转速并调整桨距角。这些看似静默运行的设备背后&am…

作者头像 李华
网站建设 2026/6/20 15:56:44

项目调试阶段使用逻辑分析仪定位I2C HID代码10问题

用逻辑分析仪“破案”:一次IC HID设备报错代码10的深度排查实录最近在调试一款基于IC接口的HID触摸板时,设备管理器里又出现了那个熟悉的黄色感叹号——“此设备无法启动(代码10)”。这已经是第三块PCB改版后依然复现的问题了。虽…

作者头像 李华