Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
reproducer-okio-cve-2023-3635 — CVE-2023-3635 在 Okio 2.9.0 中的复现器,演示了 React Native 的版本目录如何固定易受攻击的依赖项,从而影响 Android 应用。 | Kitploit
工具/GitHubGitHub/joshuaasmith/reproducer-okio-cve-2023-3635
Android安全漏洞分析移动安全供应链安全学习与教育
GitHubjoshuaasmith/reproducer-okio-cve-2023-3635

reproducer-okio-cve-2023-3635

CVE-2023-3635 在 Okio 2.9.0 中的复现器,演示了 React Native 的版本目录如何固定易受攻击的依赖项,从而影响 Android 应用。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
1天前尚未审核

reproducer-okio-cve-2023-3635

Build

此项目复现的内容

针对 facebook/react-native#58148 的复现器: React Native 自带的 packages/react-native/gradle/libs.versions.toml 将 okhttp = "4.9.2" / okio = "2.9.0" 固定为指定版本,而 okio 2.9.0 受 CVE-2023-3635 / GHSA-w33c-445m-f8w7 影响, 该漏洞已在 okio 3.4.0 中修复。

未对任何应用代码进行修改以生成此项目。 ReproducerApp 是 npx @react-native-community/cli init 完全未修改的输出结果, 基于 [email protected](此模板当前的 latest,与 main 分支的 0.87.0-main 一致)生成。存在漏洞的固定版本来自 React Native 自身的版本目录,而非消费方应用的任何操作所致。

如需复现,请在 ReproducerApp/android 目录下执行:

root@kitploit:~
./gradlew :app:dependencies --configuration releaseRuntimeClasspath | grep -iE "okhttp|okio"

输出(完整运行结果保存在 gradle-dependencies-output.txt 中):

root@kitploit:~
com.squareup.okhttp3:okhttp-urlconnection:4.9.2
com.squareup.okhttp3:okhttp:4.9.2 (*)
com.squareup.okio:okio:2.9.0 (*)
com.squareup.okhttp3:okhttp:3.14.9 -> 4.9.2
com.squareup.okio:okio:2.8.0 -> 2.9.0

okhttp/okio 会出现在应用实际发布的 releaseRuntimeClasspath 中(不仅仅是测试工具), 通过 com.facebook.fresco:imagepipeline-okhttp3 和 React Native 自身的 react-android 构件以传递依赖方式引入。


这是您的全新 React Native 复现器项目。

复现器待办清单

  • 1. 创建新的复现器项目。
  • 2. 将您的仓库克隆到本地。
  • 3. 编辑项目以复现您遇到的问题。
  • 4. 推送您的更改,以便 Github Actions 运行 CI。
  • 5. 确保仓库为公开状态,并将链接分享给您报告的 issue。

如何使用此复现器

此项目已通过 npx @react-native-community/cli init 创建,是一个原生的 React Native 应用。

[!IMPORTANT]
请确保您已完成 React Native - 环境搭建,以便在本地拥有可用的开发环境。

步骤 1:启动 Metro 服务器

首先,您需要启动 Metro,即 React Native 自带的 JavaScript 打包器。

要启动 Metro,请在 React Native 项目的 根目录 下运行以下命令:

root@kitploit:~
# 使用 npm
npm start

# 或使用 Yarn
yarn start

步骤 2:启动您的应用

让 Metro Bundler 在 独立 的终端中运行。在 React Native 项目的 根目录 下打开一个 新的 终端。运行以下命令以启动您的 Android 或 iOS 应用:

对于 Android

root@kitploit:~
# 使用 npm
npm run android

# 或使用 Yarn
yarn android

对于 iOS

首先,请确保使用以下命令安装依赖:

root@kitploit:~
cd ios && bundle install && bundle exec pod install

然后,您可以使用以下命令运行 iOS 应用:

root@kitploit:~
# 使用 npm
npm run ios

# 或使用 Yarn
yarn ios

如果一切设置 正确,只要您已正确配置模拟器,您的全新应用很快就会运行在您的 Android 模拟器 或 iOS 模拟器 中。

这是运行应用的一种方式——您也可以分别直接从 Android Studio 和 Xcode 中运行。

步骤 3:修改您的应用

现在您已成功运行应用,让我们对其进行修改。

  1. 在您选择的文本编辑器中打开 App.tsx 并编辑一些代码行。

  2. 对于 Android:按两次 R 键,或从 开发者菜单(Ctrl + M(Windows 和 Linux 上)或 Cmd ⌘ + M(macOS 上))中选择 "Reload",即可查看您的更改!

    对于 iOS:在 iOS 模拟器中按 Cmd ⌘ + R 以重新加载应用并查看您的更改!

下载工具