
CVE-2025-11953 - React Native Metro 服务器的默认外部绑定暴露了一个易受攻击的端点,允许未经身份验证的攻击者通过恶意 POST 请求执行任意操作系统命令。
Metro 开发服务器由 React Native Community CLI 启动,默认绑定到外部接口。该服务器暴露了一个存在操作系统命令注入漏洞的端点,这使得未经身份验证的网络攻击者可以向服务器发送 POST 请求并运行任意可执行文件。在 Windows 上,攻击者还可以使用完全受控的参数执行任意 shell 命令。
| 产品 | 严重性 | 受影响版本 | 修复版本 |
|---|---|---|---|
| @react-native-community/cli | 严重 (9.8) | 4.8.0 - 20.0.0‑alpha.2 | 20.0.0 |
npm install
node vuln_server.js
poc.py 用于 Linux,windows_PoC.py 用于 Windows):python3 windows_PoC.py
![[Pasted image 20260121090252.png]](https://github.com/boroeurnprach/CVE-2025-11953-PoC/blob/main/Asset/Pasted%20image%2020260121090252.png)