
CVE-2025-11953 ist eine kritische Remote Code Execution (RCE)-Schwachstelle im Metro-Entwicklungsserver der React Native CLI
CVE-2025-11953 ist eine kritische Remote Code Execution (RCE)-Schwachstelle im Metro Development Server der React Native CLI, entdeckt von JFrog Security. Diese Forschungsumgebung bietet die tatsächliche anfällige Implementierung für defensive Sicherheitsforschung, Erkennungsentwicklung und Minderungstests.
CVSS-Score: 9.8 (KRITISCH)
Betroffene Versionen: @react-native-community/cli-server-api v4.8.0 – v20.0.0-alpha.2
Behobene Version: v20.0.0+ (veröffentlicht Oktober 2025)
Schwachstellentyp: OS-Befehlsinjektion über den /open-url-Endpunkt
Wöchentliche Downloads: Über 2 Millionen (vor der Offenlegung)
# Clone the repository
git clone <repository-url>
cd <directory>
# Install dependencies
npm install
# Start the app
npm start
# Localhost only
npm run start-local
