
CVE-2025-11953 - Il server React Native Metro, nel suo binding esterno predefinito, espone un endpoint vulnerabile, consentendo a aggressori non autenticati di eseguire comandi arbitrari del sistema operativo tramite una richiesta POST dannosa.
Il Metro Development Server, aperto da React Native Community CLI, si lega alle interfacce esterne per impostazione predefinita. Il server espone un endpoint vulnerabile all'iniezione di comandi del sistema operativo. Ciò consente ad attaccanti di rete non autenticati di inviare una richiesta POST al server ed eseguire eseguibili arbitrari. Su Windows, gli attaccanti possono anche eseguire comandi shell arbitrari con argomenti completamente controllati.
| Prodotto | Gravità | Versioni interessate | Versione corretta |
|---|
| @react-native-community/cli | Critical (9.8) | 4.8.0 - 20.0.0‑alpha.2 | 20.0.0 |
npm install
node vuln_server.js
poc.py per Linux e windows_PoC.py per Windows):python3 windows_PoC.py
![[Pasted image 20260121090252.png]](https://github.com/boroeurnprach/CVE-2025-11953-PoC/blob/main/Asset/Pasted%20image%2020260121090252.png)