
CVE-2025-11953 — критическая уязвимость удалённого выполнения кода (RCE) в сервере разработки Metro из состава React Native CLI.
CVE-2025-11953 — это критическая уязвимость удалённого выполнения кода (RCE) в Metro-сервере разработки React Native CLI, выявленная специалистами JFrog Security. Данная исследовательская среда предоставляет реальную уязвимую реализацию для исследований в области оборонительной безопасности, разработки средств обнаружения и тестирования контрмер.
Оценка CVSS: 9.8 (КРИТИЧЕСКИЙ)
Затронутые версии: @react-native-community/cli-server-api v4.8.0 – v20.0.0-alpha.2
Исправленная версия: v20.0.0+ (выпущена в октябре 2025 года)
Тип уязвимости: Внедрение команд ОС через конечную точку /open-url
Еженедельные загрузки: более 2 миллионов (до раскрытия информации)
# Clone the repository
git clone <repository-url>
cd <directory>
# Install dependencies
npm install
# Start the app
npm start
# Localhost only
npm run start-local
