
CVE-2025-11953 est une vulnérabilité critique d'exécution de code à distance (RCE) dans le serveur de développement Metro du CLI React Native
CVE-2025-11953 est une vulnérabilité critique d'exécution de code à distance (RCE) dans le serveur de développement Metro du CLI React Native, découverte par JFrog Security. Cet environnement de recherche fournit l'implémentation réelle vulnérable pour la recherche défensive en sécurité, le développement de détection et les tests d'atténuation.
Score CVSS : 9,8 (CRITIQUE)
Versions affectées : @react-native-community/cli-server-api v4.8.0 – v20.0.0-alpha.2
Version corrigée : v20.0.0+ (Publiée en octobre 2025)
Type de vulnérabilité : Injection de commande OS via le point de terminaison /open-url
Téléchargements hebdomadaires : Plus de 2 millions (avant divulgation)
# Cloner le dépôt
git clone <repository-url>
cd <directory>
# Installer les dépendances
npm install
# Démarrer l'application
npm start
# Localhost uniquement
npm run start-local
