
Démonstration de CVE-2025-11953 : Vulnérabilité critique d'exécution de code à distance (RCE) dans React Native CLI (CVSS 9.8). Recherche en sécurité éducative avec des preuves de concept d'exploitation et des stratégies d'atténuation.
JFSA-2025-001495618 - Injection de commande critique dans React Native CLI
Le serveur de développement Metro, qui est ouvert par la CLI React Native, se lie aux interfaces externes par défaut. Le serveur expose un point de terminaison (/open-url) qui est vulnérable à l'injection de commande système. Cela permet à des attaquants réseau non authentifiés d'envoyer une requête POST au serveur et d'exécuter des exécutables arbitraires.
react-native-cli-command-injection-demo/
├── README.md # This file
├── vulnerable-setup/
│ ├── package.json # Vulnerable version setup
│ ├── metro.config.js # Metro configuration
│ └── start-vulnerable.js # Script to start vulnerable server
├── exploit-examples/
│ ├── basic-exploit.sh # Basic command injection example
│ ├── windows-exploit.sh # Windows-specific exploit
│ ├── advanced-exploit.py # Advanced exploitation script
│ └── payload-examples.json # Various payload examples
├── secure-setup/
│ ├── package.json # Fixed version setup
│ ├── metro.config.js # Secure configuration
│ └── start-secure.js # Secure server startup
└── mitigation/
├── SECURITY.md # Security recommendations
└── host-binding-examples.sh # Host binding examples
cd vulnerable-setup
npm install
npm run start:vulnerable
cd exploit-examples
./basic-exploit.sh
cd secure-setup
npm install
npm run start:secure
Cette démonstration est fournie à des fins éducatives uniquement. N'utilisez pas ces exemples dans des environnements de production ou contre des systèmes que vous ne possédez pas. Suivez toujours les pratiques de divulgation responsable.