
CVE-2025-11953 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) no servidor de desenvolvimento Metro do React Native CLI.
A CVE-2025-11953 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) no servidor de desenvolvimento Metro do React Native CLI, descoberta pela JFrog Security. Este ambiente de pesquisa fornece a implementação vulnerável real para pesquisa de segurança defensiva, desenvolvimento de detecção e teste de mitigações.
Pontuação CVSS: 9.8 (CRÍTICA)
Versões Afetadas: @react-native-community/cli-server-api v4.8.0 – v20.0.0-alpha.2
Versão Corrigida: v20.0.0+ (lançada em outubro de 2025)
Tipo de Vulnerabilidade: Injeção de Comandos do Sistema Operacional via endpoint /open-url
Downloads Semanais: Mais de 2 milhões (antes da divulgação)
# Clone the repository
git clone <repository-url>
cd <directory>
# Install dependencies
npm install
# Start the app
npm start
# Localhost only
npm run start-local
