搜尋

情資內容

更新時間:2026/02/10 08:38:17
發佈時間:2026/02/10 08:38:17
TLP: (White)
得對外公開散布,但不得違反著作權法等相關規定

更新說明:

一、漏洞說明[1] React Native CLI(@react-native-community/cli)為 React Native 框架之命令列工具,供開發人員進行跨平台行動應用程式的建立與開發管理。該工具所使用的 Metro 開發伺服器(用於建置 JavaScript 程式碼等)於啟動時,預設綁定至外部網路介面,並載入 @react-native-community/cli-server-api 套件作為中介軟體以提供 API 功能,並對外提供「/open-url」API端點。 該套件存在一項高風險漏洞CVE-2025-11953,又被稱為 Metro4Shell,主因為端點處理 POST 請求時,未對使用者輸入內容進行適當驗證,即直接將其傳遞至套件中不安全的 open() 函式,導致未經身分驗證之遠端攻擊者可能透過特製請求於執行 Metro 開發伺服器之主機上觸發作業系統指令注入(OS Command Injection),進而造成遠端程式碼執行風險。 於 Windows 作業系統環境中,攻擊者可執行具完整參數控制的 Shell 指令;於 macOS 與 Linux 作業系統環境中,則可觸發任意可執行檔案。 二、已揭露攻擊活動說明 1.資安業者 VulnCheck 指出,該漏洞自2025年12月底起即遭利用,並於 2026年1月期間持續觀測到相關攻擊行為,提供之相關IoC已彙整至附件入侵威脅指標。[2] 2.CISA已將納入漏洞利用清單。[3] 3.GitHub 平台已公開針對該漏洞之概念驗證(PoC)程式碼。[4]
▶ 漏洞資訊
名稱:
CVE-2025-11953[5]
描述:
使用版本:CVSS 3.1 分析分數:9.8 參考來源:JFrog
▶ 影響平台
影響平台-系統:
若@react-native-community/cli相依的@react-native-community/cli-server-api套件版本介於 4.8.0 至 20.0.0-alpha.2 者受到影響。
@react-native-community/cli-server-api 20.0.0-alpha.0至20.0.0-alpha.2修補於20.0.0或以上版本。
@react-native-community/cli-server-api 19.0.0-alpha.0至19.1.1修補於19.1.2或以上版本。
@react-native-community/cli-server-api 18.0.0修補於18.0.1或以上版本。
其餘版本未提供修補。

▶ 建議措施
1.官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。
▶ IoC資料欄位
類別 內容
HASH(MD5) 08ad2c2877edda9a050b81d011c1c003
HASH(MD5) 9e9143af630ebd088e4a50d9755743e4
HASH(MD5) a1a35afebb585917675534de3d610c93
HASH(MD5) b265c060f8cbaa34c2711112ead1663d
HASH(SHA1) 112304bb4f33176d06e6291e95b58cbcf6fca2c5
HASH(SHA1) 18d232d04d35d31f20d4549fa5f52f3afdb5d2d6
HASH(SHA1) 61450287ebd524cde1a500d91c334cfb49f85db0
HASH(SHA1) cdc8472732cd7419fad4ba36d0d7657158bd0634
HASH(SHA256) 6686d4baa9d483da27ba84dab85e96e42b790b608571de7bcb07a1fd7c975fe3
HASH(SHA256) 7ecbb0cc88dfa5f187c209a28bd25e8e2d5113bb898a91ae273bca5983130886
HASH(SHA256) d1886b189474b02467ed2845df0938cec9785e99c3d4b04e0b7de3cafbee4182
HASH(SHA256) d8337df3aff749250557bf11daf069eb404cce0e6f4f91c6bd6d3f78aed6e9d6
IPv4 134.209.69.155
IPv4 223.6.249.141
IPv4 47.86.33.195
IPv4 65.109.182.231
IPv4 8.218.43.248
▶ 參考資訊
編號 網址 說明
1 https://jfrog.com/blog/cve-2025-11953-critical-react-native-community-cli-vulnerability/ JFrog
2 https://www.vulncheck.com/blog/metro4shell_eitw VulnCheck
3 https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-11953 CISA
4 https://github.com/Mr-In4inci3le/CVE-2025-11953-POC- GitHub
5 https://nvd.nist.gov/vuln/detail/CVE-2025-11953 NVD
情資編號:
FISAC-200-202602-0005
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞