
CVE-2025-11953 - Привязка сервера React Native Metro к внешнему интерфейсу по умолчанию открывает уязвимую конечную точку, позволяя неаутентифицированным злоумышленникам выполнять произвольные команды ОС с помощью вредоносного POST-запроса.
Сервер разработки Metro, который запускается React Native Community CLI, по умолчанию привязывается к внешним интерфейсам. Сервер предоставляет конечную точку, уязвимую к внедрению команд ОС. Это позволяет неаутентифицированным сетевым злоумышленникам отправлять POST-запросы на сервер и запускать произвольные исполняемые файлы. В Windows злоумышленники также могут выполнять произвольные команды оболочки с полностью контролируемыми аргументами.
| Продукт | Серьезность | Затронутые версии | Исправленная версия |
|---|---|---|---|
| @react-native-community/cli | Критический (9.8) | 4.8.0 - 20.0.0‑alpha.2 | 20.0.0 |
npm install
node vuln_server.js
poc.py для Linux и windows_PoC.py для Windows):python3 windows_PoC.py
![[Pasted image 20260121090252.png]](https://github.com/boroeurnprach/CVE-2025-11953-PoC/blob/main/Asset/Pasted%20image%2020260121090252.png)