Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-11953-vulnerability-demo — CVE-2025-11953 dimostrazione: Vulnerabilità critica RCE in React Native CLI (CVSS 9.8). Ricerca educativa sulla sicurezza con exploit proof-of-concept e strategie di mitigazione. | Kitploit
Strumenti/GitHubGitHub/saidbenaissa/cve-2025-11953-vulnerability-demo
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e Formazione
GitHubsaidbenaissa/cve-2025-11953-vulnerability-demo

cve-2025-11953-vulnerability-demo

CVE-2025-11953 dimostrazione: Vulnerabilità critica RCE in React Native CLI (CVSS 9.8). Ricerca educativa sulla sicurezza con exploit proof-of-concept e strategie di mitigazione.

Vedi Repository
41110 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Demo di Iniezione di Comandi nella CLI di React Native (CVE-2025-11953)

⚠️ DIMOSTRAZIONE DELLA VULNERABILITÀ ⚠️

JFSA-2025-001495618 - Iniezione di comandi critica nella CLI di React Native

  • CVE: CVE-2025-11953
  • Punteggio CVSS: 9.8 (Critico)
  • Pacchetto affetto: @react-native-community/cli-server-api
  • Versioni vulnerabili: [4.8.0, 20.0.0)
  • Scoperta: JFrog Security Research Team

Riepilogo della vulnerabilità

Il server di sviluppo Metro, che viene aperto dalla CLI di React Native, si lega alle interfacce esterne per impostazione predefinita. Il server espone un endpoint (/open-url) vulnerabile all'iniezione di comandi del sistema operativo. Ciò consente agli aggressori di rete non autenticati di inviare una richiesta POST al server ed eseguire eseguibili arbitrari.

Impatto

  • Esecuzione di codice in remoto (RCE)
  • Iniezione di comandi
  • Nessuna autenticazione richiesta
Accessibile dalla rete

Struttura della demo

root@kitploit:~
react-native-cli-command-injection-demo/
├── README.md                    # This file
├── vulnerable-setup/
│   ├── package.json            # Vulnerable version setup
│   ├── metro.config.js         # Metro configuration
│   └── start-vulnerable.js     # Script to start vulnerable server
├── exploit-examples/
│   ├── basic-exploit.sh        # Basic command injection example
│   ├── windows-exploit.sh      # Windows-specific exploit
│   ├── advanced-exploit.py     # Advanced exploitation script
│   └── payload-examples.json   # Various payload examples
├── secure-setup/
│   ├── package.json            # Fixed version setup
│   ├── metro.config.js         # Secure configuration
│   └── start-secure.js         # Secure server startup
└── mitigation/
    ├── SECURITY.md             # Security recommendations
    └── host-binding-examples.sh # Host binding examples

Avvio rapido

1. Configurare l'ambiente vulnerabile

root@kitploit:~
cd vulnerable-setup
npm install
npm run start:vulnerable

2. Eseguire l'exploit

root@kitploit:~
cd exploit-examples
./basic-exploit.sh

3. Configurare l'ambiente sicuro

root@kitploit:~
cd secure-setup
npm install
npm run start:secure

⚠️ AVVISO IMPORTANTE SULLA SICUREZZA

Questa dimostrazione è solo a scopo educativo. Non utilizzare questi esempi in ambienti di produzione o contro sistemi che non possiedi. Segui sempre le pratiche di divulgazione responsabile.

Link

  • Rapporto sulla vulnerabilità JFrog
  • Blog tecnico JFrog
  • Commit di correzione
Scarica lo strumento