
CVE-2025-11953 Demonstration: Kritische RCE-Sicherheitslücke in React Native CLI (CVSS 9.8). Pädagogische Sicherheitsforschung mit Proof-of-Concept-Exploits und Abhilfestrategien.
JFSA-2025-001495618 - Kritische Befehlseinschleusung in der React Native CLI
Der Metro Development Server, der von der React Native CLI geöffnet wird, bindet standardmäßig an externe Schnittstellen. Der Server stellt einen Endpunkt (/open-url) bereit, der anfällig für OS-Befehlseinschleusung ist. Dies ermöglicht es nicht authentifizierten Netzwerkangreifern, eine POST-Anfrage an den Server zu senden und beliebige ausführbare Dateien auszuführen.
react-native-cli-command-injection-demo/
├── README.md # This file
├── vulnerable-setup/
│ ├── package.json # Vulnerable version setup
│ ├── metro.config.js # Metro configuration
│ └── start-vulnerable.js # Script to start vulnerable server
├── exploit-examples/
│ ├── basic-exploit.sh # Basic command injection example
│ ├── windows-exploit.sh # Windows-specific exploit
│ ├── advanced-exploit.py # Advanced exploitation script
│ └── payload-examples.json # Various payload examples
├── secure-setup/
│ ├── package.json # Fixed version setup
│ ├── metro.config.js # Secure configuration
│ └── start-secure.js # Secure server startup
└── mitigation/
├── SECURITY.md # Security recommendations
└── host-binding-examples.sh # Host binding examples
cd vulnerable-setup
npm install
npm run start:vulnerable
cd exploit-examples
./basic-exploit.sh
cd secure-setup
npm install
npm run start:secure
Diese Demonstration dient ausschließlich zu Bildungszwecken. Verwenden Sie diese Beispiele nicht in Produktionsumgebungen oder gegen Systeme, die Ihnen nicht gehören. Befolgen Sie stets die Praktiken der verantwortungsvollen Offenlegung.