Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-11953-vulnerability-demo — Демонстрация CVE-2025-11953: Критическая уязвимость удаленного выполнения кода (RCE) в React Native CLI (CVSS 9.8). Образовательное исследование безопасности с эксплойтами для доказательства концепции и стратегиями смягчения последствий. | Kitploit
Инструменты/GitHubGitHub/saidbenaissa/cve-2025-11953-vulnerability-demo
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и Образование
GitHubsaidbenaissa/cve-2025-11953-vulnerability-demo

cve-2025-11953-vulnerability-demo

Демонстрация CVE-2025-11953: Критическая уязвимость удаленного выполнения кода (RCE) в React Native CLI (CVSS 9.8). Образовательное исследование безопасности с эксплойтами для доказательства концепции и стратегиями смягчения последствий.

Репозиторий
41110 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Демонстрация внедрения команд в React Native CLI (CVE-2025-11953)

⚠️ ДЕМОНСТРАЦИЯ УЯЗВИМОСТИ ⚠️

JFSA-2025-001495618 — Критическое внедрение команд в React Native CLI

  • CVE: CVE-2025-11953
  • Оценка CVSS: 9.8 (Критическая)
  • Затронутый пакет: @react-native-community/cli-server-api
  • Уязвимые версии: [4.8.0, 20.0.0)
  • Обнаружено: Команда безопасности JFrog

Краткое описание уязвимости

Metro Development Server, который открывается React Native CLI, по умолчанию привязывается к внешним интерфейсам. Сервер предоставляет конечную точку (/open-url), уязвимую для внедрения команд ОС. Это позволяет неаутентифицированным сетевым злоумышленникам отправлять POST-запросы на сервер и выполнять произвольные исполняемые файлы.

Воздействие

  • Удаленное выполнение кода (RCE)
  • Внедрение команд
  • Аутентификация не требуется
  • Доступно по сети

Структура демонстрации

root@kitploit:~
react-native-cli-command-injection-demo/
├── README.md                    # This file
├── vulnerable-setup/
│   ├── package.json            # Vulnerable version setup
│   ├── metro.config.js         # Metro configuration
│   └── start-vulnerable.js     # Script to start vulnerable server
├── exploit-examples/
│   ├── basic-exploit.sh        # Basic command injection example
│   ├── windows-exploit.sh      # Windows-specific exploit
│   ├── advanced-exploit.py     # Advanced exploitation script
│   └── payload-examples.json   # Various payload examples
├── secure-setup/
│   ├── package.json            # Fixed version setup
│   ├── metro.config.js         # Secure configuration
│   └── start-secure.js         # Secure server startup
└── mitigation/
    ├── SECURITY.md             # Security recommendations
    └── host-binding-examples.sh # Host binding examples

Быстрый старт

1. Настройка уязвимого окружения

root@kitploit:~
cd vulnerable-setup
npm install
npm run start:vulnerable

2. Запуск эксплойта

root@kitploit:~
cd exploit-examples
./basic-exploit.sh

3. Настройка безопасного окружения

root@kitploit:~
cd secure-setup
npm install
npm run start:secure

⚠️ ВАЖНОЕ УВЕДОМЛЕНИЕ ПО БЕЗОПАСНОСТИ ⚠️

Эта демонстрация предназначена только для образовательных целей. Не используйте эти примеры в производственных средах или против систем, которые вам не принадлежат. Всегда следуйте практике ответственного раскрытия информации.

Ссылки

  • Отчет об уязвимости JFrog
  • Технический блог JFrog
  • Коммит с исправлением
Скачать инструмент