
CVE-2025-11953 - La liaison externe par défaut du serveur React Native Metro expose un point de terminaison vulnérable, permettant à des attaquants non authentifiés d'exécuter des commandes OS arbitraires via une requête POST malveillante.
Le serveur de développement Metro, qui est ouvert par le React Native Community CLI, se lie aux interfaces externes par défaut. Le serveur expose un point de terminaison vulnérable à une injection de commandes système. Cela permet à des attaquants non authentifiés sur le réseau d'envoyer une requête POST au serveur et d'exécuter des exécutables arbitraires. Sous Windows, les attaquants peuvent également exécuter des commandes shell arbitraires avec des arguments entièrement contrôlés.
| Produit | Sévérité | Versions affectées | Version corrigée |
|---|
| @react-native-community/cli | Critique (9.8) | 4.8.0 - 20.0.0‑alpha.2 | 20.0.0 |
npm install
node vuln_server.js
poc.py pour Linux et windows_PoC.py pour Windows) :python3 windows_PoC.py
![[Pasted image 20260121090252.png]](https://github.com/boroeurnprach/CVE-2025-11953-PoC/blob/main/Asset/Pasted%20image%2020260121090252.png)