更新時間:2026/02/10 08:38:17
發佈時間:2026/02/10 08:38:17
TLP:
(White)
得對外公開散布,但不得違反著作權法等相關規定
更新說明:
一、漏洞說明[1]
React Native CLI(@react-native-community/cli)為 React Native 框架之命令列工具,供開發人員進行跨平台行動應用程式的建立與開發管理。該工具所使用的 Metro 開發伺服器(用於建置 JavaScript 程式碼等)於啟動時,預設綁定至外部網路介面,並載入 @react-native-community/cli-server-api 套件作為中介軟體以提供 API 功能,並對外提供「/open-url」API端點。
該套件存在一項高風險漏洞CVE-2025-11953,又被稱為 Metro4Shell,主因為端點處理 POST 請求時,未對使用者輸入內容進行適當驗證,即直接將其傳遞至套件中不安全的 open() 函式,導致未經身分驗證之遠端攻擊者可能透過特製請求於執行 Metro 開發伺服器之主機上觸發作業系統指令注入(OS Command Injection),進而造成遠端程式碼執行風險。
於 Windows 作業系統環境中,攻擊者可執行具完整參數控制的 Shell 指令;於 macOS 與 Linux 作業系統環境中,則可觸發任意可執行檔案。
二、已揭露攻擊活動說明
1.資安業者 VulnCheck 指出,該漏洞自2025年12月底起即遭利用,並於 2026年1月期間持續觀測到相關攻擊行為,提供之相關IoC已彙整至附件入侵威脅指標。[2]
2.CISA已將納入漏洞利用清單。[3]
3.GitHub 平台已公開針對該漏洞之概念驗證(PoC)程式碼。[4]
▶ 漏洞資訊
⌵
名稱:
CVE-2025-11953[5]
描述:
使用版本:CVSS 3.1
分析分數:9.8
參考來源:JFrog
▶ 影響平台
⌵
影響平台-系統:
若@react-native-community/cli相依的@react-native-community/cli-server-api套件版本介於 4.8.0 至 20.0.0-alpha.2 者受到影響。
@react-native-community/cli-server-api 20.0.0-alpha.0至20.0.0-alpha.2修補於20.0.0或以上版本。
@react-native-community/cli-server-api 19.0.0-alpha.0至19.1.1修補於19.1.2或以上版本。
@react-native-community/cli-server-api 18.0.0修補於18.0.1或以上版本。
其餘版本未提供修補。
▶ 建議措施
⌵
1.官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。
▶ IoC資料欄位
⌵
| 類別 | 內容 |
|---|---|
| HASH(MD5) | 08ad2c2877edda9a050b81d011c1c003 |
| HASH(MD5) | 9e9143af630ebd088e4a50d9755743e4 |
| HASH(MD5) | a1a35afebb585917675534de3d610c93 |
| HASH(MD5) | b265c060f8cbaa34c2711112ead1663d |
| HASH(SHA1) | 112304bb4f33176d06e6291e95b58cbcf6fca2c5 |
| HASH(SHA1) | 18d232d04d35d31f20d4549fa5f52f3afdb5d2d6 |
| HASH(SHA1) | 61450287ebd524cde1a500d91c334cfb49f85db0 |
| HASH(SHA1) | cdc8472732cd7419fad4ba36d0d7657158bd0634 |
| HASH(SHA256) | 6686d4baa9d483da27ba84dab85e96e42b790b608571de7bcb07a1fd7c975fe3 |
| HASH(SHA256) | 7ecbb0cc88dfa5f187c209a28bd25e8e2d5113bb898a91ae273bca5983130886 |
| HASH(SHA256) | d1886b189474b02467ed2845df0938cec9785e99c3d4b04e0b7de3cafbee4182 |
| HASH(SHA256) | d8337df3aff749250557bf11daf069eb404cce0e6f4f91c6bd6d3f78aed6e9d6 |
| IPv4 | 134.209.69.155 |
| IPv4 | 223.6.249.141 |
| IPv4 | 47.86.33.195 |
| IPv4 | 65.109.182.231 |
| IPv4 | 8.218.43.248 |
▶ 參考資訊
⌵
| 編號 | 網址 | 說明 |
|---|---|---|
| 1 | https://jfrog.com/blog/cve-2025-11953-critical-react-native-community-cli-vulnerability/ | JFrog |
| 2 | https://www.vulncheck.com/blog/metro4shell_eitw | VulnCheck |
| 3 | https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-11953 | CISA |
| 4 | https://github.com/Mr-In4inci3le/CVE-2025-11953-POC- | GitHub |
| 5 | https://nvd.nist.gov/vuln/detail/CVE-2025-11953 | NVD |
情資編號:
FISAC-200-202602-0005
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞