CVE-2025-11953
React Native Community CLI의 명령 주입 취약점으로 인해 원격 공격자가 HTTP 요청을 전송하여 원격 코드 실행을 수행할 수 있습니다
- 게시됨
- 2025. 11. 3.
- 업데이트됨
- 2026. 2. 26.
- CNA 할당 중
- JFROG
- 증거 관찰됨
- 2026. 2. 5.
React Native Community CLI의 명령 주입 취약점으로 인해 원격 공격자가 HTTP 요청을 전송하여 원격 코드 실행을 수행할 수 있습니다
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H높음 · 다음 30일
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
이 CVE는 CISA 알려진 악용 취약점 카탈로그에 나타납니다.
React Native Community CLI에 의해 실행되는 Metro Development Server는 기본적으로 외부 인터페이스에 바인딩됩니다. 이 서버는 OS 명령 주입에 취약한 엔드포인트를 노출합니다. 이로 인해 인증되지 않은 네트워크 공격자가 서버에 POST 요청을 전송하여 임의의 실행 파일을 실행할 수 있습니다. Windows에서는 공격자가 인자를 완전히 제어한 상태로 임의의 셸 명령도 실행할 수 있습니다.
CVE-2025-11953 데모: React Native CLI의 심각한 RCE 취약점 (CVSS 9.8). 개념 증명 익스플로잇 및 완화 전략을 포함한 교육용 보안 연구.
CVE-2025-11953 - React Native Metro 서버의 기본 외부 바인딩은 취약한 엔드포인트를 노출시켜, 인증되지 않은 공격자가 악의적인 POST 요청을 통해 임의의 OS 명령을 실행할 수 있도록 합니다.
CVE-2025-11953은 React Native CLI의 Metro 개발 서버에서 발생하는 치명적인 원격 코드 실행(RCE) 취약점입니다.
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.