
Демонстрация CVE-2025-11953: Критическая уязвимость удаленного выполнения кода (RCE) в React Native CLI (CVSS 9.8). Образовательное исследование безопасности с эксплойтами для доказательства концепции и стратегиями смягчения последствий.
JFSA-2025-001495618 — Критическое внедрение команд в React Native CLI
Metro Development Server, который открывается React Native CLI, по умолчанию привязывается к внешним интерфейсам. Сервер предоставляет конечную точку (/open-url), уязвимую для внедрения команд ОС. Это позволяет неаутентифицированным сетевым злоумышленникам отправлять POST-запросы на сервер и выполнять произвольные исполняемые файлы.
react-native-cli-command-injection-demo/
├── README.md # This file
├── vulnerable-setup/
│ ├── package.json # Vulnerable version setup
│ ├── metro.config.js # Metro configuration
│ └── start-vulnerable.js # Script to start vulnerable server
├── exploit-examples/
│ ├── basic-exploit.sh # Basic command injection example
│ ├── windows-exploit.sh # Windows-specific exploit
│ ├── advanced-exploit.py # Advanced exploitation script
│ └── payload-examples.json # Various payload examples
├── secure-setup/
│ ├── package.json # Fixed version setup
│ ├── metro.config.js # Secure configuration
│ └── start-secure.js # Secure server startup
└── mitigation/
├── SECURITY.md # Security recommendations
└── host-binding-examples.sh # Host binding examples
cd vulnerable-setup
npm install
npm run start:vulnerable
cd exploit-examples
./basic-exploit.sh
cd secure-setup
npm install
npm run start:secure
Эта демонстрация предназначена только для образовательных целей. Не используйте эти примеры в производственных средах или против систем, которые вам не принадлежат. Всегда следуйте практике ответственного раскрытия информации.