
CVE-2025-11953 es una vulnerabilidad crítica de ejecución remota de código (RCE) en el servidor de desarrollo Metro de React Native CLI.
CVE-2025-11953 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en el servidor de desarrollo Metro del CLI de React Native, descubierta por JFrog Security. Este entorno de investigación proporciona la implementación vulnerable real para investigación defensiva de seguridad, desarrollo de detección y pruebas de mitigación.
Puntuación CVSS: 9.8 (CRÍTICA)
Versiones Afectadas: @react-native-community/cli-server-api v4.8.0 – v20.0.0-alpha.2
Versión Corregida: v20.0.0+ (Publicada en octubre de 2025)
Tipo de Vulnerabilidad: Inyección de Comandos del SO a través del endpoint /open-url
Descargas Semanales: Más de 2 millones (antes de la divulgación)
# Clone the repository
git clone <repository-url>
cd <directory>
# Install dependencies
npm install
# Start the app
npm start
# Localhost only
npm run start-local
