CVE-2025-11953
Befehlsinjektion in React Native Community CLI ermöglicht entfernten Angreifern die Remote-Codeausführung durch das Senden von HTTP-Anfragen
- Veröffentlicht
- 03.11.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- JFROG
- Beweise beobachtet
- 05.02.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Der Metro Development Server, der von der React Native Community CLI geöffnet wird, bindet standardmäßig an externe Schnittstellen. Der Server stellt einen Endpunkt bereit, der anfällig für OS-Command-Injection ist. Dadurch können nicht authentifizierte Netzwerkangreifer eine POST-Anfrage an den Server senden und beliebige ausführbare Dateien ausführen. Unter Windows können die Angreifer außerdem beliebige Shell-Befehle mit vollständig kontrollierten Argumenten ausführen.
Quellen
3CVE-2025-11953 Demonstration: Kritische RCE-Sicherheitslücke in React Native CLI (CVSS 9.8). Pädagogische Sicherheitsforschung mit Proof-of-Concept-Exploits und Abhilfestrategien.
CVE-2025-11953 - Die standardmäßige externe Bindung des React Native Metro-Servers legt einen verwundbaren Endpunkt offen, der es nicht authentifizierten Angreifern ermöglicht, beliebige Betriebssystembefehle über eine bösartige POST-Anfrage auszuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.