pile·
보안·vercel-blogVercel Blog·

React Router 헤더 조작 취약점 (CVE-2025-31137)

React Router 에서 Host 와 X-Forwarded-Host 헤더를 이용해 URL 을 조작할 수 있는 고심각도 취약점(CVE-2025-31137)이 공개됐다. Remix 프레임워크 분석 과정에서 발견됐으며, Remix 2.16.3 및 React Router 7.4.1 이상에서 패치됐다.

핵심 포인트
  • 취약점 유형: Host·X-Forwarded-Host 헤더 조작을 통한 URL 변조 — 고심각도(high severity)
  • 영향 범위: Remix 2.16.3 미만, React Router 7.4.1 미만 버전
  • Vercel 호스팅 사용자는 두 가지 보호 장치로 영향 없음: 캐시 키에 쿼리 파라미터(_data)를 포함해 캐시 포이즈닝 불가, @vercel/remix 어댑터가 X-Forwarded-Host 를 안전하게 처리하고 최종 사용자가 해당 헤더를 Functions 에 직접 전달 불가
  • 자체 호스팅 팀은 즉시 패치 버전으로 업그레이드 필요
왜 읽나Remix 또는 React Router 를 자체 서버에서 운용하는 팀이 영향 여부를 확인하고 빠른 패치 적용 여부를 판단하는 데 유용하다.
vercel-blog
Vercel Blog 블로그
원문은 여기서 이어서 읽을 수 있어요
원문 읽기
읽음 (0)

이 글과 비슷한

  1. 보안·cloudflare-blogCloudflare Blog·

    오리진 서버 포스트 퀀텀 인증 지원 — ML-DSA mTLS 구현기

    Cloudflare가 오리진 서버와의 TLS 연결에 포스트 퀀텀 인증(ML-DSA)을 도입했다. 2023년 이미 포스트 퀀텀 암호화(encryption)가 배포됐지만, 인증(authentication)은 여전히 양자 공격에 취약한 상태였다. Authenticated Origin Pulls(AOP)와 Custom Origin Trust Store(COTS) 두 제품을 통해 완전한 상호 인증 TLS를 구현했으며, FIPS 204(ML-DSA) 표준을 오리진 연결에 적용한 첫 번째 마일스톤이다.

    #mtls#tls#post-quantum+2