CVE-2025-11953
حقن الأوامر في React Native Community CLI يسمح للمهاجمين عن بُعد بتنفيذ كود عن بُعد عبر إرسال طلبات HTTP
- تم النشر
- 03/11/2025
- محدث
- 26/02/2026
- تخصيص CNA
- JFROG
- الأدلة المرصودة
- 05/02/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
خادم التطوير Metro، الذي يفتحه React Native Community CLI، يرتبط بالواجهات الخارجية افتراضيًا. يكشف الخادم عن نقطة نهاية معرضة لحقن أوامر نظام التشغيل (OS command injection). وهذا يسمح للمهاجمين عبر الشبكة غير المصادق عليهم بإرسال طلب POST إلى الخادم وتشغيل ملفات تنفيذية عشوائية. على نظام Windows، يمكن للمهاجمين أيضًا تنفيذ أوامر shell عشوائية بوسائط مسيطر عليها بالكامل.
المصادر
3عرض CVE-2025-11953: ثغرة RCE حرجة في React Native CLI (CVSS 9.8). بحث أمني تعليمي مع براهين المفهوم للاستغلال واستراتيجيات التخفيف.
CVE-2025-11953 - يُعرّض الربط الخارجي الافتراضي لخادم Metro في React Native نقطة نهاية هشّة، مما يسمح للمهاجمين غير المصادَق عليهم بتنفيذ أوامر نظام تشغيل عشوائية عبر طلب POST ضار.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.