网易首页 > 网易号 > 正文 申请入驻

【安全圈】React Native CLI 零日漏洞:开发者系统面临远程攻击风险

0
分享至

关键词

安全漏洞


近期,安全研究公司 JFrog 发现了 React Native 移动应用开发框架中的一个严重漏洞,这一问题可能使开发者的工作站面临远程攻击风险。React Native 允许开发者使用 JavaScript 编写大部分代码,从而同时构建 iOS、Android 以及 Windows 和 macOS 平台的原生应用。在现代跨平台开发中,这一框架被广泛采用,而漏洞的存在让众多开发者暴露在潜在威胁之下。

该漏洞被追踪为 CVE-2025-11953,影响了被广泛使用的@react-native-community/cli包,这个命令行工具是开发者初始化和管理 React Native 项目的核心组件。每周,该包的下载量约为 200 万次,意味着大量开发者可能直接受到影响。漏洞的严重性被评为关键级别,CVSS 得分高达 9.8,允许远程攻击者在开发者机器上执行任意命令,从而完全控制受害系统。


技术分析显示,漏洞源于@react-native-community/cli-server-api包的 4.8.0 至 20.0.0-alpha.2 版本。在此基础上,Metro 开发服务器的默认配置进一步扩大了风险。通常情况下,Metro 服务器应仅在开发者本地运行,但错误的设置导致其默认监听来自互联网的所有连接请求,这意味着攻击者可以轻松利用漏洞进行远程代码执行。在 Windows 系统上,这种攻击可直接触发任意操作系统命令,使攻击者能够几乎无限制地操作开发者机器。

JFrog 高级安全研究员 Or Peles 表示,这一零日漏洞尤其危险,因为其利用门槛低、攻击面广,同时揭示了第三方代码中隐藏的关键风险。研究人员演示了通过漏洞执行系统自带的 calc.exe 程序的攻击实例,清晰展示了漏洞的可操作性和危害程度。

所幸,Meta 的安全团队迅速做出响应,在@react-native-community/cli-server-api20.0.0 及更高版本中修复了该漏洞。研究人员建议,开发者应立即将受影响的包升级至安全版本。如果暂时无法升级,临时解决方案是通过在启动开发服务器的命令中添加--host 127.0.0.1参数,将服务器绑定到本地,从而阻止外部访问。

这次事件再次提醒开发者,即便是常用的第三方组件,也可能存在严重安全漏洞。在软件开发过程中,安全编码规范和自动化安全扫描的重要性不容忽视,只有在生产环境上线前及时发现和修复这些漏洞,才能有效避免潜在风险。React Native 漏洞事件不仅暴露了开发工具链的安全隐患,也为业界敲响了警钟,提示开发者在追求效率的同时,不能忽视基础安全措施。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中国外交官双手插兜与日官员交谈,日本网民破大防

中国外交官双手插兜与日官员交谈,日本网民破大防

随波荡漾的漂流瓶
2025-11-18 22:04:41
外交部:中国政府从来没有也不会要求企业非法采集或存储数据

外交部:中国政府从来没有也不会要求企业非法采集或存储数据

每日经济新闻
2025-11-18 10:02:20
强势复出!杨瀚森爆砍9分5篮板3助攻,赛后主教练这样评价他!

强势复出!杨瀚森爆砍9分5篮板3助攻,赛后主教练这样评价他!

田先生篮球
2025-11-19 14:52:09
痛心!52岁交警突发疾病倒在岗位上

痛心!52岁交警突发疾病倒在岗位上

极目新闻
2025-11-19 15:04:29
“阴花,不能进阳宅”,家里若有这5种花,请赶紧“搬出去”!

“阴花,不能进阳宅”,家里若有这5种花,请赶紧“搬出去”!

三农老历
2025-11-18 09:11:43
历史第一!詹姆斯正式复出开启第23季超卡特 无愧最长的河

历史第一!詹姆斯正式复出开启第23季超卡特 无愧最长的河

醉卧浮生
2025-11-19 10:03:54
20分钟男孩眼珠被溶化,家长都应敲响警钟,这几样东西不能碰

20分钟男孩眼珠被溶化,家长都应敲响警钟,这几样东西不能碰

大果小果妈妈
2025-11-19 13:28:40
岸田文雄最新表态

岸田文雄最新表态

新京报
2025-11-19 13:26:04
外交部:如果日方拒不撤回错误言论,一切后果由日方承担

外交部:如果日方拒不撤回错误言论,一切后果由日方承担

澎湃新闻
2025-11-19 15:38:30
深挖 | 骑摩托、玩摇滚、猜拳赢了让老公跟自己姓……高市早苗,要多野有多野!

深挖 | 骑摩托、玩摇滚、猜拳赢了让老公跟自己姓……高市早苗,要多野有多野!

新民周刊
2025-11-18 13:07:03
日本高官来华,态度非常顽固,想安排G20会面,中方拒绝得很干脆

日本高官来华,态度非常顽固,想安排G20会面,中方拒绝得很干脆

历史有些冷
2025-11-18 14:10:03
章泽天在英国和一帮富商共进晚餐,她的打扮一言难尽,肋骨外翻。

章泽天在英国和一帮富商共进晚餐,她的打扮一言难尽,肋骨外翻。

草莓解说体育
2025-11-07 12:39:22
42岁刘翔近况曝光,长期在国外旅游,靠终身合同吸金,远离喷子!

42岁刘翔近况曝光,长期在国外旅游,靠终身合同吸金,远离喷子!

姩姩有娱
2025-11-10 17:49:18
官宣!不打了!再见吧,莫兰特

官宣!不打了!再见吧,莫兰特

篮球教学论坛
2025-11-19 15:25:16
世界杯48强确定42席!欧洲区附加赛16争4,洲际附加赛6争2

世界杯48强确定42席!欧洲区附加赛16争4,洲际附加赛6争2

念洲
2025-11-19 11:08:28
薄一波晚年反省,当年不该支持此人上台,他给国家带来大麻烦

薄一波晚年反省,当年不该支持此人上台,他给国家带来大麻烦

扬平说史
2025-11-06 20:22:42
楼市保卫战!网传上海一小区业主把挂牌价全调成15万一平,引关注

楼市保卫战!网传上海一小区业主把挂牌价全调成15万一平,引关注

火山诗话
2025-11-19 11:06:04
长城魏建军,又放了一炮!整个行业被炸懵

长城魏建军,又放了一炮!整个行业被炸懵

象视汽车
2025-11-18 07:00:02
中方舰艇编队刚进钓鱼岛,日本就动手了,不到24小时,美军也下场

中方舰艇编队刚进钓鱼岛,日本就动手了,不到24小时,美军也下场

起喜电影
2025-11-19 13:16:08
网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车焦点
2025-11-19 11:43:17
2025-11-19 16:08:49
安全圈
安全圈
国内首家大安全概念新媒体
6154文章数 4688关注度
往期回顾 全部

科技要闻

一夜封神,Gemini 3让谷歌找回“碾压感”

头条要闻

男子吐槽乱插队被80多岁老人打伤 对方喊话"谁敢拦我"

头条要闻

男子吐槽乱插队被80多岁老人打伤 对方喊话"谁敢拦我"

体育要闻

世界杯最小参赛国诞生!15万人岛国的奇迹

娱乐要闻

又反转!曝喻恩泰出轨美女律师

财经要闻

黄金税改两周,水贝低价神话终结?

汽车要闻

此刻价格不重要 第5代帝豪本身就是价值

态度原创

旅游
家居
房产
数码
公开课

旅游要闻

安徽肥东:新地名串出新风景

家居要闻

水岸美学 书香人文生活

房产要闻

29.4亿!海南“地王”片区,要卖超级宅地!

数码要闻

闪存全面大幅涨价 最高涨幅达38.46%

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版