CVE-2025-11953

plus petit que 1 minute de lecture

Mis à jour :

Exécution de commandes à distance dans le CLI de React Native

Une faille de sécurité (CVE-2025-11953) a été découverte dans le package NPM @react-native-community/cli, affectant les versions 4.8.0 jusqu’à 20.0.0-alpha.2. Ce problème provient du serveur de développement Metro, qui lie par défaut ses interfaces externes et expose un point de terminaison “/open-url”. Ce dernier est vulnérable à l’injection de commandes système.

Points clés :

  • La vulnérabilité permet à des attaquants réseau non authentifiés d’exécuter des commandes arbitraires sur le système cible.
  • L’attaque s’effectue via une requête POST envoyée au serveur Metro.

Vulnérabilités :

  • CVE-2025-11953 : Injection de commande OS via le point de terminaison “/open-url”.
    • Impact : Exécution de commandes arbitraires.
    • Systèmes affectés : Windows (exécution de commandes shell avec arguments contrôlés), macOS et Linux (avec des chemins d’exploitation potentiellement plus restreints mais la possibilité d’exécution de commandes reste).

Recommandations :

  • Mettre à jour le package @react-native-community/cli vers la version 20.0.0 ou une version ultérieure.

Source