Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-01467

Опубликовано: 04 авг. 2025
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Критический

Описание

Уязвимость сервера для разработки Metro Development Server связана с непринятием мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированного POST-запроса

Вендор

Meta Platforms Inc

Наименование ПО

Metro Development Server
React Native Community CLI

Версия ПО

- (Metro Development Server)
18.0.0 (React Native Community CLI)
от 19.0.0 до 19.1.2 (React Native Community CLI)
20.0.0 alpha0 (React Native Community CLI)
20.0.0 alpha1 (React Native Community CLI)
20.0.0 alpha2 (React Native Community CLI)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/react-native-community/cli/commit/15089907d1f1301b22c72d7f68846a2ef20df547

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.9398
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.1
redhat
10 месяцев назад

The Metro Development Server, which is opened by the React Native Community CLI, binds to external interfaces by default. The server exposes an endpoint that is vulnerable to OS command injection. This allows unauthenticated network attackers to send a POST request to the server and run arbitrary executables. On Windows, the attackers can also execute arbitrary shell commands with fully controlled arguments.

CVSS3: 9.8
nvd
10 месяцев назад

The Metro Development Server, which is opened by the React Native Community CLI, binds to external interfaces by default. The server exposes an endpoint that is vulnerable to OS command injection. This allows unauthenticated network attackers to send a POST request to the server and run arbitrary executables. On Windows, the attackers can also execute arbitrary shell commands with fully controlled arguments.

CVSS3: 9.8
github
10 месяцев назад

@react-native-community/cli has arbitrary OS command injection

EPSS

Процентиль: 100%
0.9398
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2