CVE-2025-11953 是 React Native CLI 的 Metro 开发服务器中的一个严重远程代码执行(RCE)漏洞,由 JFrog 安全团队发现。本研究环境提供了实际的有漏洞实现,用于防御性安全研究、检测开发及缓解测试。
CVSS 评分: 9.8 (严重)
受影响版本: @react-native-community/cli-server-api v4.8.0 – v20.0.0-alpha.2
修复版本: v20.0.0+(2025年10月发布)
漏洞类型: 通过 /open-url 端点的 OS 命令注入
周下载量: 超过 200 万(披露前)
# 克隆仓库
git clone <repository-url>
cd <directory>
# 安装依赖
npm install
# 启动应用
npm start
# 仅本地访问
npm run start-local
