Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
reproducer-okio-cve-2023-3635 — CVE-2023-3635 の Okio 2.9.0 における再現コード。React Native のバージョンカタログが脆弱な依存関係を固定する仕組みを示し、Android アプリに影響を及ぼします。 | Kitploit
ツール/GitHubGitHub/joshuaasmith/reproducer-okio-cve-2023-3635
Androidセキュリティ脆弱性分析モバイルセキュリティサプライチェーンセキュリティ学習と教育
GitHubjoshuaasmith/reproducer-okio-cve-2023-3635

reproducer-okio-cve-2023-3635

CVE-2023-3635 の Okio 2.9.0 における再現コード。React Native のバージョンカタログが脆弱な依存関係を固定する仕組みを示し、Android アプリに影響を及ぼします。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
1日前未レビュー

reproducer-okio-cve-2023-3635

Build

このリポジトリが再現するもの

facebook/react-native#58148 の再現リポジトリです: React Native 自身の packages/react-native/gradle/libs.versions.toml は okhttp = "4.9.2" / okio = "2.9.0" を固定しており、okio 2.9.0 は CVE-2023-3635 / GHSA-w33c-445m-f8w7 の影響を受けます。 これは okio 3.4.0 で修正されています。

この再現のためにアプリのコードは一切編集していません。 ReproducerApp は npx @react-native-community/cli init の出力を完全に無修正のまま使用したもので、[email protected](このテンプレートの現在の latest、main の 0.87.0-main に一致)に対して生成されています。脆弱性のある固定バージョンは React Native 自身のバージョンカタログに由来するものであり、利用側のアプリが何かした結果ではありません。

再現するには、ReproducerApp/android から:

root@kitploit:~
./gradlew :app:dependencies --configuration releaseRuntimeClasspath | grep -iE "okhttp|okio"

出力(完全な実行結果は gradle-dependencies-output.txt に保存されています):

root@kitploit:~
com.squareup.okhttp3:okhttp-urlconnection:4.9.2
com.squareup.okhttp3:okhttp:4.9.2 (*)
com.squareup.okio:okio:2.9.0 (*)
com.squareup.okhttp3:okhttp:3.14.9 -> 4.9.2
com.squareup.okio:okio:2.8.0 -> 2.9.0

okhttp/okio はアプリの実際の出荷用 releaseRuntimeClasspath(テストツールのみではありません)に含まれ、com.facebook.fresco:imagepipeline-okhttp3 と React Native 自身の react-android アーティファクトを介して推移的に取り込まれます。


これはあなたの新しい React Native Reproducer プロジェクトです。

Reproducer TODO リスト

  • 1. 新しい reproducer プロジェクトを作成する。
  • 2. リポジトリをローカルに Git clone する。
  • 3. 発生している障害を再現するようにプロジェクトを編集する。
  • 4. 変更をプッシュして、Github Actions が CI を実行できるようにする。
  • 5. リポジトリを公開にし、報告した issue とリンクを共有する。

この Reproducer の使い方

このプロジェクトは npx @react-native-community/cli init で作成された、素の React Native アプリです。

[!IMPORTANT]
React Native - 環境構築 を完了して、ローカルで動作する環境を用意してください。

ステップ 1: Metro サーバーを起動する

まず、React Native に同梱されている JavaScript バンドラー である Metro を起動する必要があります。

Metro を起動するには、React Native プロジェクトの ルート から次のコマンドを実行します:

root@kitploit:~
# npm を使用する場合
npm start

# または Yarn を使用する場合
yarn start

ステップ 2: アプリケーションを起動する

Metro Bundler を 専用の ターミナルで実行したままにします。React Native プロジェクトの ルート から 新しい ターミナルを開き、次のコマンドを実行して Android または iOS アプリを起動します:

Android の場合

root@kitploit:~
# npm を使用する場合
npm run android

# または Yarn を使用する場合
yarn android

iOS の場合

まず、次のコマンドで依存関係をインストールします:

root@kitploit:~
cd ios && bundle install && bundle exec pod install

次に、次のコマンドで iOS アプリを実行できます:

root@kitploit:~
# npm を使用する場合
npm run ios

# または Yarn を使用する場合
yarn ios

すべてが 正しく 設定されていれば、エミュレーター/シミュレーターが正しく設定されている限り、新しいアプリが Android Emulator または iOS Simulator でまもなく実行されているのが確認できるはずです。

これはアプリを実行する 1 つの方法です — Android Studio や Xcode から直接実行することもできます。

ステップ 3: アプリを変更する

アプリの実行に成功したら、変更してみましょう。

  1. 任意のテキストエディターで App.tsx を開き、いくつかの行を編集します。

  2. Android の場合: R キーを 2 回押すか、Developer Menu(Ctrl + M(Windows と Linux の場合)または Cmd ⌘ + M(macOS の場合))から "Reload" を選択して、変更を確認します!

    iOS の場合: iOS Simulator で Cmd ⌘ + R を押してアプリをリロードし、変更を確認します!

ツールをダウンロード