React Native Community CLI命令执行 | CVE-2025-11953 复现&研究
0x0 背景介绍由 React Native 社区 CLI 启动的 Metro 开发服务器默认绑定到外部接口。该服务器暴露了一个存在操作系统命令注入漏洞的端点。这允许未经身份验证的网络攻击者向服务器发送 POST 请求并运行任意可执行文件。在Windows系统上,攻击者还可以执行带有完全控制参数的任意 shell 命令。
0x1 环境搭建
1.Win10环境复现
安装Node
