
Demonstração do CVE-2025-11953: Vulnerabilidade crítica de RCE no React Native CLI (CVSS 9.8). Pesquisa educacional em segurança com exploits de prova de conceito e estratégias de mitigação.
JFSA-2025-001495618 - Injeção Crítica de Comando no React Native CLI
O Metro Development Server, que é aberto pelo React Native CLI, vincula-se a interfaces externas por padrão. O servidor expõe um endpoint (/open-url) vulnerável à injeção de comandos do sistema operacional. Isso permite que atacantes de rede não autenticados enviem uma solicitação POST ao servidor e executem executáveis arbitrários.
react-native-cli-command-injection-demo/
├── README.md # This file
├── vulnerable-setup/
│ ├── package.json # Vulnerable version setup
│ ├── metro.config.js # Metro configuration
│ └── start-vulnerable.js # Script to start vulnerable server
├── exploit-examples/
│ ├── basic-exploit.sh # Basic command injection example
│ ├── windows-exploit.sh # Windows-specific exploit
│ ├── advanced-exploit.py # Advanced exploitation script
│ └── payload-examples.json # Various payload examples
├── secure-setup/
│ ├── package.json # Fixed version setup
│ ├── metro.config.js # Secure configuration
│ └── start-secure.js # Secure server startup
└── mitigation/
├── SECURITY.md # Security recommendations
└── host-binding-examples.sh # Host binding examples
cd vulnerable-setup
npm install
npm run start:vulnerable
cd exploit-examples
./basic-exploit.sh
cd secure-setup
npm install
npm run start:secure
Esta demonstração é apenas para fins educacionais. Não use estes exemplos em ambientes de produção ou contra sistemas que você não possui. Sempre siga práticas de divulgação responsável.