CVE-2025-11953
Mis à jour :
Exécution de commandes à distance dans le CLI de React Native
Une faille de sécurité (CVE-2025-11953) a été découverte dans le package NPM @react-native-community/cli, affectant les versions 4.8.0 jusqu’à 20.0.0-alpha.2. Ce problème provient du serveur de développement Metro, qui lie par défaut ses interfaces externes et expose un point de terminaison “/open-url”. Ce dernier est vulnérable à l’injection de commandes système.
Points clés :
- La vulnérabilité permet à des attaquants réseau non authentifiés d’exécuter des commandes arbitraires sur le système cible.
- L’attaque s’effectue via une requête POST envoyée au serveur Metro.
Vulnérabilités :
- CVE-2025-11953 : Injection de commande OS via le point de terminaison “/open-url”.
- Impact : Exécution de commandes arbitraires.
- Systèmes affectés : Windows (exécution de commandes shell avec arguments contrôlés), macOS et Linux (avec des chemins d’exploitation potentiellement plus restreints mais la possibilité d’exécution de commandes reste).
Recommandations :
- Mettre à jour le package
@react-native-community/clivers la version 20.0.0 ou une version ultérieure.
