CVE-2025-11953
Iniezione di comandi in React Native Community CLI consente ad attaccanti remoti di eseguire codice in remoto inviando richieste HTTP
- Pubblicato
- 3 nov 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- JFROG
- Evidenza osservata
- 5 feb 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Il Metro Development Server, che viene aperto dalla CLI di React Native Community, si lega alle interfacce esterne per impostazione predefinita. Il server espone un endpoint vulnerabile all'iniezione di comandi del sistema operativo. Ciò consente a utenti malintenzionati non autenticati sulla rete di inviare una richiesta POST al server ed eseguire eseguibili arbitrari. Su Windows, gli attaccanti possono anche eseguire comandi shell arbitrari con argomenti completamente controllati.
Fonti
3CVE-2025-11953 dimostrazione: Vulnerabilità critica RCE in React Native CLI (CVSS 9.8). Ricerca educativa sulla sicurezza con exploit proof-of-concept e strategie di mitigazione.
CVE-2025-11953 - Il server React Native Metro, nel suo binding esterno predefinito, espone un endpoint vulnerabile, consentendo a aggressori non autenticati di eseguire comandi arbitrari del sistema operativo tramite una richiesta POST dannosa.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.