
CVE-2025-11953 dimostrazione: Vulnerabilità critica RCE in React Native CLI (CVSS 9.8). Ricerca educativa sulla sicurezza con exploit proof-of-concept e strategie di mitigazione.
JFSA-2025-001495618 - Iniezione di comandi critica nella CLI di React Native
Il server di sviluppo Metro, che viene aperto dalla CLI di React Native, si lega alle interfacce esterne per impostazione predefinita. Il server espone un endpoint (/open-url) vulnerabile all'iniezione di comandi del sistema operativo. Ciò consente agli aggressori di rete non autenticati di inviare una richiesta POST al server ed eseguire eseguibili arbitrari.
react-native-cli-command-injection-demo/
├── README.md # This file
├── vulnerable-setup/
│ ├── package.json # Vulnerable version setup
│ ├── metro.config.js # Metro configuration
│ └── start-vulnerable.js # Script to start vulnerable server
├── exploit-examples/
│ ├── basic-exploit.sh # Basic command injection example
│ ├── windows-exploit.sh # Windows-specific exploit
│ ├── advanced-exploit.py # Advanced exploitation script
│ └── payload-examples.json # Various payload examples
├── secure-setup/
│ ├── package.json # Fixed version setup
│ ├── metro.config.js # Secure configuration
│ └── start-secure.js # Secure server startup
└── mitigation/
├── SECURITY.md # Security recommendations
└── host-binding-examples.sh # Host binding examples
cd vulnerable-setup
npm install
npm run start:vulnerable
cd exploit-examples
./basic-exploit.sh
cd secure-setup
npm install
npm run start:secure
Questa dimostrazione è solo a scopo educativo. Non utilizzare questi esempi in ambienti di produzione o contro sistemi che non possiedi. Segui sempre le pratiche di divulgazione responsabile.