
CVE-2025-11953 - El enlace externo predeterminado del servidor Metro de React Native expone un endpoint vulnerable, lo que permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema operativo mediante una solicitud POST maliciosa.
El servidor de desarrollo Metro, que es abierto por la CLI de React Native Community, se vincula a interfaces externas por defecto. El servidor expone un endpoint que es vulnerable a la inyección de comandos del sistema operativo. Esto permite que atacantes de red no autenticados envíen una solicitud POST al servidor y ejecuten ejecutables arbitrarios. En Windows, los atacantes también pueden ejecutar comandos de shell arbitrarios con argumentos totalmente controlados.
| Producto | Gravedad | Versiones Afectadas | Versión Parcheada |
|---|---|---|---|
| @react-native-community/cli | Crítico (9.8) | 4.8.0 - 20.0.0‑alpha.2 | 20.0.0 |
npm install
node vuln_server.js
poc.py para linux y windows_PoC.py para windows):python3 windows_PoC.py
![[Pasted image 20260121090252.png]](https://github.com/boroeurnprach/CVE-2025-11953-PoC/blob/main/Asset/Pasted%20image%2020260121090252.png)