网易首页 > 网易号 > 正文 申请入驻

黑客利用React Native Metro高危漏洞入侵开发者系统

0
分享至


黑客正针对开发者群体发起攻击,其手段是利用React Native框架Metro服务器中编号为CVE-2025-11953的高危漏洞,向Windows与Linux系统投放恶意载荷。

在Windows系统环境下,未授权攻击者可借助该漏洞,通过发送POST请求执行任意操作系统命令;而在Linux和macOS系统中,该漏洞则可能导致攻击者在有限参数控制的前提下,运行任意可执行文件。

Metro是React Native项目的默认JavaScript打包工具,是应用开发阶段构建和运行程序的核心组件。

默认情况下,Metro会绑定外部网络接口,并开放仅供开发调试使用的HTTP端点(/open-url),以满足本地开发需求。

研究人员发现了这一漏洞,并于去年11月初对外披露。漏洞公开后,多个概念验证(PoC)利用程序随即出现。

据悉,该漏洞的根源在于Metro服务器的/open-url HTTP端点会接收POST请求中用户提交的URL参数,且该参数未经任何安全清理,便直接传递给系统的open()函数执行。

该漏洞影响范围覆盖@react-native-community/cli-server-api工具的4.8.0至20.0.0-alpha.2版本,官方已在20.0.0及后续版本中完成漏洞修复。

2025年12月21日,有威胁者开始利用这一漏洞发起攻击,该攻击活动被命名为Metro4Shell。此后在次年1月4日和21日,攻击者仍在通过该漏洞投放相同的恶意载荷。

攻击者已通过该漏洞在Linux和Windows平台成功投递高级恶意载荷,这表明Metro4Shell已成为一种切实可行的跨平台初始访问手段。

研究人员发现,在这三次攻击中,攻击者均将经过Base64编码的PowerShell恶意载荷隐藏在恶意请求的HTTP POST请求体中,发送至暴露在外的Metro服务器端点。

这些载荷解码并启动后,会执行以下一系列恶意操作:

1.禁用终端防护:调用Add-MpPreference命令,将当前工作目录和系统临时目录添加至微软 Defender 的排除路径,躲避查杀;

2.获取后续载荷:与攻击者控制的服务器建立原始TCP连接,发送GET /windows请求以获取下一阶段的恶意程序;

3.写入恶意文件:将接收的数据写入系统临时目录,保存为可执行文件;

4.执行恶意程序:运行下载的二进制文件,并附带一段由攻击者指定的超长参数字符串。

此次攻击中投放的Windows平台载荷,是一个基于Rust语言开发、经UPX加壳处理的二进制文件,内置基础反分析逻辑。攻击者控制的同一服务器中,还存放有对应的Linux平台恶意程序,可见该攻击活动同时覆盖两大主流操作系统。

据扫描数据显示,目前暴露在公网环境中的React Native Metro服务器约有3500台。 尽管该漏洞已被攻击者持续利用超过一个月,但在漏洞利用预测评分系统中,其风险评分仍处于较低水平。

研究人员强调:“企业切不可等待该漏洞被列入CISA已知被利用漏洞目录、厂商发布相关通报或行业形成广泛共识后,才采取防护措施。”

参考及来源:https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-react-native-metro-bug-to-breach-dev-systems/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
美国一夜变天,52:47投票绝杀,国土安全部停摆,特朗普立马认怂

美国一夜变天,52:47投票绝杀,国土安全部停摆,特朗普立马认怂

小影的娱乐
2026-02-14 09:11:59
杨幂抢C位风波后,参加新活动,强颜欢笑冷脸周深,面相变狠了

杨幂抢C位风波后,参加新活动,强颜欢笑冷脸周深,面相变狠了

银河史记
2026-02-14 15:50:15
造成毛岸英牺牲的罪魁祸首,让毛主席痛恨得罪人,他们下场如何?

造成毛岸英牺牲的罪魁祸首,让毛主席痛恨得罪人,他们下场如何?

风笛悠扬声
2025-12-04 10:08:06
俄罗斯宣布,今年将首度公开斯大林与毛泽东的通信

俄罗斯宣布,今年将首度公开斯大林与毛泽东的通信

南权先生
2026-01-22 15:40:14
第一个帮助中国的日本企业,不留余力提供技术!如今怎么样了?

第一个帮助中国的日本企业,不留余力提供技术!如今怎么样了?

博览历史
2025-10-07 17:13:05
詹姆斯连续20年已中断!杜兰特连续17年场均25+,还能保持多久?

詹姆斯连续20年已中断!杜兰特连续17年场均25+,还能保持多久?

无术不学
2026-02-14 11:34:15
小心!高铁车厢的电源插座,真的有点儿伤手机

小心!高铁车厢的电源插座,真的有点儿伤手机

果壳
2026-02-14 17:13:35
刘涛这状态太好了,一个快50岁的人,开始逆生长了,真是让人羡慕

刘涛这状态太好了,一个快50岁的人,开始逆生长了,真是让人羡慕

可乐谈情感
2026-02-12 00:08:01
郑州男子出售前女友送的银镯,剪开发现竟是银包金:金子占30克,银子仅占10克;得知手镯“秘密”小伙难掩伤感

郑州男子出售前女友送的银镯,剪开发现竟是银包金:金子占30克,银子仅占10克;得知手镯“秘密”小伙难掩伤感

扬子晚报
2026-02-13 11:20:42
美媒:没有人希望中国人有能力设计和制造自己的喷气发动机!

美媒:没有人希望中国人有能力设计和制造自己的喷气发动机!

信息风云
2026-02-14 10:47:02
原来没见过世面的样子都很一致!网友:以为柠檬水 硬生生喝了半盆

原来没见过世面的样子都很一致!网友:以为柠檬水 硬生生喝了半盆

另子维爱读史
2025-12-23 16:23:36
醒醒吧,伊朗从来不是我们的“好朋友”

醒醒吧,伊朗从来不是我们的“好朋友”

苏格拉高
2026-01-11 07:42:04
羊肉被关注!研究发现:脑梗患者吃羊肉,用不了多久,或有3益处

羊肉被关注!研究发现:脑梗患者吃羊肉,用不了多久,或有3益处

阿兵科普
2026-02-07 21:11:54
阴和俊部长带队走访致公党中央

阴和俊部长带队走访致公党中央

锐科技
2026-02-13 16:38:25
年会表演、拜年庆生……机器人春节“打工”忙:租赁预订火爆 价格却“腰斩”

年会表演、拜年庆生……机器人春节“打工”忙:租赁预订火爆 价格却“腰斩”

封面新闻
2026-02-14 13:47:06
民政局离婚人数暴涨!核心原因只有一个:婚姻不再将就

民政局离婚人数暴涨!核心原因只有一个:婚姻不再将就

好贤观史记
2025-12-29 23:45:05
李在明当众宣告尹锡悦最终结局,手段狠辣引韩国民众广泛关注

李在明当众宣告尹锡悦最终结局,手段狠辣引韩国民众广泛关注

至死不渝的爱情
2026-02-13 18:56:52
立陶宛豁出去了,为了向中国展现诚意,一下子跳到美国的火车前!

立陶宛豁出去了,为了向中国展现诚意,一下子跳到美国的火车前!

诗酒趁的年华
2026-02-14 10:24:06
戏子误国!离春节不到7天,4位明星接连塌房,一个比一个荒唐

戏子误国!离春节不到7天,4位明星接连塌房,一个比一个荒唐

林轻吟
2026-02-13 07:16:40
李家诚控告香港女星周秀娜诽谤!称她是谣言唯一得益者!女方回应:深感委屈

李家诚控告香港女星周秀娜诽谤!称她是谣言唯一得益者!女方回应:深感委屈

我爱追港剧
2026-02-13 23:28:40
2026-02-14 18:51:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8170文章数 10545关注度
往期回顾 全部

科技要闻

字节跳动官宣豆包大模型今日进入2.0阶段

头条要闻

俄中将遇袭细节:身中3枪 将袭击者的枪举到头顶高度

头条要闻

俄中将遇袭细节:身中3枪 将袭击者的枪举到头顶高度

体育要闻

金博洋:天才少年的奥运终章

娱乐要闻

吴克群变“吴克穷”助农,国台办点赞

财经要闻

春节抢黄金,谁赚到钱了?

汽车要闻

星光730新春促销开启 80天销量破2.6万台

态度原创

亲子
家居
教育
本地
数码

亲子要闻

情人节媳妇一点礼物没准备,老公埋怨感情淡了,媳妇的话让人意外

家居要闻

中古雅韵 乐韵伴日常

教育要闻

“学习学傻了吧?”女孩晒满墙奖状,挑衅有钱人被嘲:头脑不清醒

本地新闻

下一站是嘉禾望岗,请各位乘客做好哭泣准备

数码要闻

苹果智能家居新品来袭,今年值得期待!

无障碍浏览 进入关怀版