CVE-2025-11953
React Native Community CLI में कमांड इंजेक्शन, HTTP अनुरोध भेजकर दूरस्थ हमलावरों को रिमोट कोड एक्ज़ीक्यूशन करने की अनुमति देता है।
- प्रकाशित
- 3 नव॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- JFROG
- साक्ष्य देखे गए
- 5 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
मेट्रो डेवलपमेंट सर्वर, जिसे React Native Community CLI द्वारा खोला जाता है, डिफ़ॉल्ट रूप से बाहरी इंटरफेस से बाइंड होता है। सर्वर एक एंडपॉइंट उजागर करता है जो OS कमांड इंजेक्शन के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले नेटवर्क हमलावरों को सर्वर पर POST अनुरोध भेजने और मनमाने एक्ज़िक्यूटेबल चलाने की अनुमति देता है। Windows पर, हमलावर पूरी तरह से नियंत्रित तर्कों के साथ मनमाने शेल कमांड भी निष्पादित कर सकते हैं।
स्रोत
3CVE-2025-11953 का प्रदर्शन: React Native CLI में गंभीर RCE भेद्यता (CVSS 9.8)। शैक्षिक सुरक्षा अनुसंधान जिसमें प्रूफ-ऑफ-कॉन्सेप्ट शोषण और शमन रणनीतियाँ शामिल हैं।
CVE-2025-11953 - React Native Metro सर्वर का डिफ़ॉल्ट बाहरी बाइंडिंग एक कमजोर एंडपॉइंट को उजागर करता है, जो अनधिकृत हमलावरों को एक दुर्भावनापूर्ण POST अनुरोध के माध्यम से मनमाने OS कमांड निष्पादित करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।