
عرض CVE-2025-11953: ثغرة RCE حرجة في React Native CLI (CVSS 9.8). بحث أمني تعليمي مع براهين المفهوم للاستغلال واستراتيجيات التخفيف.
JFSA-2025-001495618 - حقن أوامر حرج في React Native CLI
خادم Metro Development Server، الذي يتم فتحه بواسطة React Native CLI، يرتبط بالواجهات الخارجية بشكل افتراضي. يعرض الخادم نقطة نهاية (/open-url) معرضة لحقن أوامر نظام التشغيل. وهذا يسمح للمهاجمين غير الموثقين في الشبكة بإرسال طلب POST إلى الخادم وتشغيل ملفات تنفيذية عشوائية.
react-native-cli-command-injection-demo/
├── README.md # هذا الملف
├── vulnerable-setup/
│ ├── package.json # إعداد الإصدار المعرض للخطر
│ ├── metro.config.js # تكوين Metro
│ └── start-vulnerable.js # برنامج نصي لبدء الخادم المعرض للخطر
├── exploit-examples/
│ ├── basic-exploit.sh # مثال أساسي لحقن الأوامر
│ ├── windows-exploit.sh # استغلال خاص بنظام Windows
│ ├── advanced-exploit.py # برنامج نصي متقدم للاستغلال
│ └── payload-examples.json # أمثلة متنوعة للحمولة
├── secure-setup/
│ ├── package.json # إعداد الإصدار المُصلح
│ ├── metro.config.js # تكوين آمن
│ └── start-secure.js # بدء تشغيل آمن للخادم
└── mitigation/
├── SECURITY.md # توصيات أمنية
└── host-binding-examples.sh # أمثلة على ربط المضيف
cd vulnerable-setup
npm install
npm run start:vulnerable
cd exploit-examples
./basic-exploit.sh
cd secure-setup
npm install
npm run start:secure
هذا العرض لأغراض تعليمية فقط. لا تستخدم هذه الأمثلة في بيئات الإنتاج أو ضد أنظمة لا تملكها. اتبع دائمًا ممارسات الإفصاح المسؤول.