Защитная инструкция по React Router и ghsa-qwww-vcr4-c8h2: применимость, обратимый стендовый опыт, stop-rule и минимальный пакет для поддержки.
Граница применимости React Router
Эта карточка отвечает только за «порядок CSRF-проверки и side effect RSC action». Боль, которую она отделяет от соседних тем: RSC action может выполниться до того, как запрос будет отклонён за CSRF. Reviewed record ghsa-qwww-vcr4-c8h2 опубликован 2026-07-24 и обновлён 2026-08-07. Пакетная граница: npm:react-router >= 7.12.0, < 7.18.2 → fixed 7.18.2; npm:react-router >= 8.0.0, < 8.3.0 → fixed 8.3.0. Снимите версию реально запущенного artifact, digest, provenance сборки и достижимость этой функции. Lockfile без runtime digest оставляет статус unknown; severity не доказывает атаку или ущерб.
Что подтверждено для ghsa-qwww-vcr4-c8h2
Прямая Advisory Database связывает ghsa-qwww-vcr4-c8h2, без CVE, React Router, механизм «RSC action может выполниться до того, как запрос будет отклонён за CSRF» и диапазон «npm:react-router >= 7.12.0, < 7.18.2 → fixed 7.18.2; npm:react-router >= 8.0.0, < 8.3.0 → fixed 8.3.0». Upstream-страница подтверждает происхождение проекта, но не состояние вашей установки. Локально запишите source URL, checked_at, version, enabled path, trust boundary, expected, observed и decision. Новость, forum thread и search snippet остаются лидами: ими нельзя подменять факт, причину или популярность.
Обратимый опыт: порядок CSRF-проверки и side effect RSC action
Безопасный стендовый сценарий: в одноразовом app отправить action с заведомо невалидным Origin к счётчику-sentinel; ожидать отказ и нулевой side effect. До запуска зафиксируйте baseline обычного входа, лимит времени/памяти/объектов и команду cleanup. После первого граничного исхода остановитесь, повторите normal control и удалите fixture. Запрещены production-документы, credentials, внешние адреса, активный HTML, команды и аварийная нагрузка. Если без них ответ не получен, карточка остаётся blocked, а не «успешной».
Матрица исходов для React Router
Полезный артефакт этой, а не соседней карточки: двухколоночный протокол HTTP outcome/action counter, который не путает 400 с отсутствием побочного эффекта. Ветвь not-applicable требует доказанной версии вне «npm:react-router >= 7.12.0, < 7.18.2 → fixed 7.18.2; npm:react-router >= 8.0.0, < 8.3.0 → fixed 8.3.0» или недостижимой функции. Ветвь update требует артефакта из primary source и повтора того же опыта. Ветвь contain допускает лишь узкое обратимое ограничение. При unknown provenance нужна escalation. Не меняйте одновременно runtime, proxy, OS и policy: иначе причинность не доказывается.
Stop-rule и пакет поддержки ghsa-qwww-vcr4-c8h2
Немедленно остановите опыт при выходе за заданный budget, crash вне дочернего процесса, записи за temp root, неожиданном сетевом запросе или невозможности cleanup. Минимальный пакет для support: React Router, ghsa-qwww-vcr4-c8h2, version/digest, абстрактная topology, hash fixture, двухколоночный протокол HTTP outcome/action counter, который не путает 400 с отсутствием побочного эффекта, normal-control outcome, rollback status и decision code. Исключите IP, tokens, cookies, private keys, полный config, реальные имена и пользовательские данные. Отдельно отметьте, что advisory не доказывает эксплуатацию, ущерб или затронутость конкретной системы.
Паспорт evidence без CVE
Идентификаторы: ghsa-qwww-vcr4-c8h2 и без CVE; severity Reviewed record — high; классификация — CWE-352: Cross-Site Request Forgery (CSRF). Пакеты: npm:react-router >= 7.12.0, < 7.18.2 → fixed 7.18.2; npm:react-router >= 8.0.0, < 8.3.0 → fixed 8.3.0. Primary provenance: https://github.com/remix-run/react-router; глобальная карточка: https://github.com/advisories/GHSA-qwww-vcr4-c8h2. Эти поля копируются в тикет без расширительного толкования. CVE и CWE помогают маршрутизации, но не заменяют runtime inventory и локальную проверку «порядок CSRF-проверки и side effect RSC action». Несовпадение product, package, function или digest запрещает автоматически переносить вывод этой страницы.
Материал подготовлен редакцией VOne с помощью ИИ, затем вручную проверен по двум прямым HTTPS-источникам; факты, диапазоны версий, безопасный опыт и отсутствие рекламных обещаний сверены человеком.
Источники и проверка
- GitHub Reviewed Advisory ghsa-qwww-vcr4-c8h2 проверено 2026-08-30
- Upstream-репозиторий React Router проверено 2026-08-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.