
CVE-2025-11953 का प्रदर्शन: React Native CLI में गंभीर RCE भेद्यता (CVSS 9.8)। शैक्षिक सुरक्षा अनुसंधान जिसमें प्रूफ-ऑफ-कॉन्सेप्ट शोषण और शमन रणनीतियाँ शामिल हैं।
JFSA-2025-001495618 - React Native CLI में गंभीर कमांड इंजेक्शन
मेट्रो डेवलपमेंट सर्वर, जो React Native CLI द्वारा खोला जाता है, डिफ़ॉल्ट रूप से बाहरी इंटरफेस से बाइंड होता है। सर्वर एक एंडपॉइंट (/open-url) उजागर करता है जो OS कमांड इंजेक्शन के लिए कमज़ोर है। यह अप्रमाणित नेटवर्क हमलावरों को सर्वर पर POST अनुरोध भेजने और मनमाने एक्जीक्यूटेबल चलाने की अनुमति देता है।
react-native-cli-command-injection-demo/
├── README.md # This file
├── vulnerable-setup/
│ ├── package.json # Vulnerable version setup
│ ├── metro.config.js # Metro configuration
│ └── start-vulnerable.js # Script to start vulnerable server
├── exploit-examples/
│ ├── basic-exploit.sh # Basic command injection example
│ ├── windows-exploit.sh # Windows-specific exploit
│ ├── advanced-exploit.py # Advanced exploitation script
│ └── payload-examples.json # Various payload examples
├── secure-setup/
│ ├── package.json # Fixed version setup
│ ├── metro.config.js # Secure configuration
│ └── start-secure.js # Secure server startup
└── mitigation/
├── SECURITY.md # Security recommendations
└── host-binding-examples.sh # Host binding examples
cd vulnerable-setup
npm install
npm run start:vulnerable
cd exploit-examples
./basic-exploit.sh
cd secure-setup
npm install
npm run start:secure
यह प्रदर्शन केवल शैक्षिक उद्देश्यों के लिए है। इन उदाहरणों का उपयोग उत्पादन वातावरण में या उन प्रणालियों के विरुद्ध न करें जिनके आप मालिक नहीं हैं। हमेशा जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें।