W React Router w wersjach 7.0.0–7.17.0 nieuwierzytelniony atakujący może wysyłać ukierunkowane żądania do endpointu manifest, powodując nadmierne obciążenie serwera i spowolnienie czasów odpowiedzi. Podatność stanowi zagrożenie dla dostępności aplikacji (DoS) bez konieczności posiadania jakichkolwiek poświadczeń.
▸ Pokaż oryginał (EN)
React Router is a router for React. In versions 7.0.0 through 7.17.0, the manifest endpoint could be accessed via unauthenticated targeted requests that would put heavy load on the server and slow down response times. This issue is a follow up to CVE-2026-42342, and does not does not impact React Router applications using Declarative Mode (<BrowserRouter>) or Data Mode (createBrowserRouter/<RouterProvider>). This issue has been fixed in version 7.18.0.
Endpoint manifest jest dostępny publicznie bez żadnego mechanizmu uwierzytelniania ani ograniczania liczby żądań. Atakujący może wysyłać wielokrotne, ukierunkowane żądania do tego endpointu, co prowadzi do nadmiernego zużycia zasobów serwera (CWE-400: Uncontrolled Resource Consumption) i nieproporcjonalnie wysokich kosztów przetwarzania w stosunku do nakładu po stronie atakującego (CWE-407: Inefficient Algorithmic Complexity). W rezultacie serwer spowalnia obsługę wszystkich żądań, co może prowadzić do odmowy usługi. Problem dotyczy wyłącznie trybu Framework Mode i jest następstwem wcześniej zgłoszonej podatności CVE-2026-42342.
Atakujący bez uwierzytelnienia może doprowadzić do znacznego spowolnienia lub całkowitej niedostępności aplikacji (DoS), negatywnie wpływając na dostępność serwera dla legalnych użytkowników.
Należy zaktualizować React Router do wersji 7.18.0, w której podatność została naprawiona. Szczegóły patcha dostępne są w referencjach producenta (CHANGELOG, commit 09e6020d oraz release react-router@7.18.0).
React Router w wersjach 7.0.0 do 7.17.0 działający w trybie Framework Mode. Podatność NIE dotyczy aplikacji korzystających z Declarative Mode (<BrowserRouter>) ani Data Mode (createBrowserRouter/<RouterProvider>).
Podatność jest następstwem wcześniej zgłoszonej podatności CVE-2026-42342 w tym samym komponencie. Aplikacje korzystające z Declarative Mode lub Data Mode nie są narażone.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XShopify React Router
APPShopify7.0.0 – 7.18.0 (bez)
Powiązane podatności
React Router is a router for React. In versions 7.0.0 through 7.14.1, when using Framework Mode, a combination...
React Router is a router for React. In versions 7.0.0 through 7.14.x of react-router and versions 2.10.0 throu...
React Router is a router for React. In versions 7.7.0 through 7.13.1, when using React Router's unstable React...
React Router is a router for React. In versions 7.7.0 through 7.13.1, when using React Router's unstable React...
React Router is a router for React. In @remix-run/react version prior to 2.17.3. and react-router 7.0.0 throug...