CVE-2025-68470CVE-2025-68470是存在于React Router中的一个中等严重性安全漏洞。该漏洞影响React Router 6.0.0至6.30.1版本和7.0.0至7.9.5版本。攻击者可以通过构造恶意路径,当应用程序通过navigate()、<Link>组件或redirect()函数进行导航时,诱导应用跳转到外部恶意URL。此漏洞的利用前提是应用程序代码中传递了不可信的content到导航路径。CVSS 3.1评分为6.5(中等),主要影响在于完整性方面,可导致钓鱼攻击、数据窃取等安全风险。该漏洞已于2026年1月10日披露,并在版本6.30.2和7.9.6中得到修复。
React Router在处理导航请求时存在路径验证缺陷。漏洞根源在于导航函数(navigate()、<Link>、redirect())未能正确验证和过滤用户输入的路径参数。攻击者可以通过构造类似'/external-redirect?url=https://evil.com'的路径,利用应用的导航逻辑将用户重定向到任意外部网站。由于React Router的路由匹配机制会将URL参数作为路径的一部分处理,恶意构造的路径会被错误地识别为内部路由,从而触发导航到外部URL的操作。此漏洞属于经典的开放重定向(Open Redirect)问题,攻击者利用信任关系欺骗用户访问钓鱼网站或恶意页面。攻击者可通过多种方式触发漏洞,包括在URL中嵌入外部URL、利用查询参数或hash片段等。