网易首页 > 网易号 > 正文 申请入驻

【安全圈】React Native CLI 零日漏洞:开发者系统面临远程攻击风险

0
分享至

关键词

安全漏洞


近期,安全研究公司 JFrog 发现了 React Native 移动应用开发框架中的一个严重漏洞,这一问题可能使开发者的工作站面临远程攻击风险。React Native 允许开发者使用 JavaScript 编写大部分代码,从而同时构建 iOS、Android 以及 Windows 和 macOS 平台的原生应用。在现代跨平台开发中,这一框架被广泛采用,而漏洞的存在让众多开发者暴露在潜在威胁之下。

该漏洞被追踪为 CVE-2025-11953,影响了被广泛使用的@react-native-community/cli包,这个命令行工具是开发者初始化和管理 React Native 项目的核心组件。每周,该包的下载量约为 200 万次,意味着大量开发者可能直接受到影响。漏洞的严重性被评为关键级别,CVSS 得分高达 9.8,允许远程攻击者在开发者机器上执行任意命令,从而完全控制受害系统。


技术分析显示,漏洞源于@react-native-community/cli-server-api包的 4.8.0 至 20.0.0-alpha.2 版本。在此基础上,Metro 开发服务器的默认配置进一步扩大了风险。通常情况下,Metro 服务器应仅在开发者本地运行,但错误的设置导致其默认监听来自互联网的所有连接请求,这意味着攻击者可以轻松利用漏洞进行远程代码执行。在 Windows 系统上,这种攻击可直接触发任意操作系统命令,使攻击者能够几乎无限制地操作开发者机器。

JFrog 高级安全研究员 Or Peles 表示,这一零日漏洞尤其危险,因为其利用门槛低、攻击面广,同时揭示了第三方代码中隐藏的关键风险。研究人员演示了通过漏洞执行系统自带的 calc.exe 程序的攻击实例,清晰展示了漏洞的可操作性和危害程度。

所幸,Meta 的安全团队迅速做出响应,在@react-native-community/cli-server-api20.0.0 及更高版本中修复了该漏洞。研究人员建议,开发者应立即将受影响的包升级至安全版本。如果暂时无法升级,临时解决方案是通过在启动开发服务器的命令中添加--host 127.0.0.1参数,将服务器绑定到本地,从而阻止外部访问。

这次事件再次提醒开发者,即便是常用的第三方组件,也可能存在严重安全漏洞。在软件开发过程中,安全编码规范和自动化安全扫描的重要性不容忽视,只有在生产环境上线前及时发现和修复这些漏洞,才能有效避免潜在风险。React Native 漏洞事件不仅暴露了开发工具链的安全隐患,也为业界敲响了警钟,提示开发者在追求效率的同时,不能忽视基础安全措施。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
1000多万枚未兑换出去,多地延迟兑换时间,80周年纪念币何去何从

1000多万枚未兑换出去,多地延迟兑换时间,80周年纪念币何去何从

方寸年华
2025-11-13 08:00:17
0分,0分啊!突然降至替补!勇士疑似发生内讧

0分,0分啊!突然降至替补!勇士疑似发生内讧

篮球实战宝典
2025-11-13 22:06:34
深夜暴雷,美股昨夜血流成河,存储芯片遭灭顶之灾,A股跟不?

深夜暴雷,美股昨夜血流成河,存储芯片遭灭顶之灾,A股跟不?

财报翻译官
2025-11-14 05:31:10
今年下半年首场寒潮天气来袭 中东部地区大风降温显著

今年下半年首场寒潮天气来袭 中东部地区大风降温显著

中国气象局
2025-11-13 16:58:41
曾医生回原单位上班,视频拍摄者已曝光,事发原因是为了副院长

曾医生回原单位上班,视频拍摄者已曝光,事发原因是为了副院长

平老师666
2025-11-13 20:51:40
比缺芯还惨,美日锁死90%精密制造,中国仿造都难

比缺芯还惨,美日锁死90%精密制造,中国仿造都难

沧海旅行家
2025-11-13 16:39:19
3300亿瓦特!超上海纽约东京迪拜电量总和!美国核聚变又有突破?

3300亿瓦特!超上海纽约东京迪拜电量总和!美国核聚变又有突破?

徐德文科学频道
2025-11-13 21:41:00
全运U18女篮:张子宇31+10六战72中68 山东大胜江苏夺第3冠

全运U18女篮:张子宇31+10六战72中68 山东大胜江苏夺第3冠

醉卧浮生
2025-11-13 21:25:33
4-1!他们7轮全胜力压意大利 一只脚踏进世界杯 哈兰德3场轰10球

4-1!他们7轮全胜力压意大利 一只脚踏进世界杯 哈兰德3场轰10球

侃球熊弟
2025-11-14 02:51:55
英媒采访陈志合伙人和举报人:陈志曾亲口透露其净资产近人民币4300亿元

英媒采访陈志合伙人和举报人:陈志曾亲口透露其净资产近人民币4300亿元

霹雳炮
2025-11-13 22:34:10
这才是对日外交的正确打开方式!

这才是对日外交的正确打开方式!

大又元
2025-11-13 18:16:32
泪目!34岁国乒美女奥运冠军4-3逆转进决赛:又美又能打冲两连冠

泪目!34岁国乒美女奥运冠军4-3逆转进决赛:又美又能打冲两连冠

李喜林篮球绝杀
2025-11-13 11:49:14
荒诞!诈骗2.7万亿的恶魔佘智江,居然是我们媒体口里的慈善家

荒诞!诈骗2.7万亿的恶魔佘智江,居然是我们媒体口里的慈善家

公子麦少
2025-11-13 20:42:17
离婚1年后,浙江29岁CEO现身相亲市场,被吐槽惨了!公司年营业额过亿

离婚1年后,浙江29岁CEO现身相亲市场,被吐槽惨了!公司年营业额过亿

鲁中晨报
2025-11-13 20:27:06
记者直击张家界七星山荒野求生选手“刀疤哥”制作钻木取火工具,他称每天吃30多个野生猕猴桃,将坚持到底

记者直击张家界七星山荒野求生选手“刀疤哥”制作钻木取火工具,他称每天吃30多个野生猕猴桃,将坚持到底

极目新闻
2025-11-13 18:05:15
百度数字人现场演示翻车:实时互动黑屏,李彦宏直呼“遗憾”

百度数字人现场演示翻车:实时互动黑屏,李彦宏直呼“遗憾”

PChome电脑之家
2025-11-13 10:49:41
年薪650万 魔笛买17欧元机票回国家队!乘客沸腾 官方调侃

年薪650万 魔笛买17欧元机票回国家队!乘客沸腾 官方调侃

叶青足球世界
2025-11-13 21:12:18
苏州快递员被杀冲突原因曝光:女子嫌配送太慢了

苏州快递员被杀冲突原因曝光:女子嫌配送太慢了

映射生活的身影
2025-11-13 20:25:25
江苏快递员送错件被杀后续:30岁小伙当场没了,更多细节曝光

江苏快递员送错件被杀后续:30岁小伙当场没了,更多细节曝光

奇思妙想草叶君
2025-11-13 22:05:49
湘潭一辅警被举报“私开警车回家砸毁他人财物” 当地公安局:已作出辞退处理

湘潭一辅警被举报“私开警车回家砸毁他人财物” 当地公安局:已作出辞退处理

红星新闻
2025-11-13 19:47:43
2025-11-14 07:16:49
安全圈
安全圈
国内首家大安全概念新媒体
6137文章数 4688关注度
往期回顾 全部

科技要闻

月产能突破百万片,中芯国际Q3净利增43.1%

头条要闻

外交部召见日本驻华大使:高市涉台言论极为危险

头条要闻

外交部召见日本驻华大使:高市涉台言论极为危险

体育要闻

跟豪门传了十年绯闻,他却偏要“择一队终老”

娱乐要闻

王鹤棣孟子义真要搭?

财经要闻

源峰25亿赌局!汉堡王中国"卖身"求生

汽车要闻

具备高阶辅助驾驶功能 欧拉5预售价10.98万起

态度原创

艺术
游戏
亲子
时尚
旅游

艺术要闻

十年数学研究员转身画画:她说,艺术才是人生的“最优解”!

Steam 主机官宣!《天国:拯救 2》销量突破 400 万

亲子要闻

产后如何重燃“性”趣?宝妈必看的“性福”恢复指南

被扫地出门的贵公子,真是活该

旅游要闻

爱琴海畔的文明曙光(旅人心语)

无障碍浏览 进入关怀版