ΑρχικήSecurityΕυπάθεια στο React Native CLI θέτει σε κίνδυνο εκατ. προγραμματιστές

Ευπάθεια στο React Native CLI θέτει σε κίνδυνο εκατ. προγραμματιστές

Λεπτομέρειες έχουν αναδυθεί σχετικά με μια πλέον επιδιορθωμένη κρίσιμη ευπάθεια ασφαλείας στο δημοφιλές πακέτο npm “@react-native-community/cli” του React Native, που θα μπορούσε ενδεχομένως να εκμεταλλευτεί για την εκτέλεση κακόβουλων εντολών λειτουργικού συστήματος (OS) υπό ορισμένες συνθήκες.

Δείτε επίσης: Προσοχή! Σοβαρές ευπάθειες στο Microsoft Teams

React Native ευπάθεια

“Η ευπάθεια επιτρέπει σε απομακρυσμένους μη αυθεντικοποιημένους επιτιθέμενους να ενεργοποιήσουν εύκολα την αυθαίρετη εκτέλεση εντολών OS στη μηχανή που τρέχει τον διακομιστή ανάπτυξης του react-native-community/cli, θέτοντας σε σημαντικό κίνδυνο τους προγραμματιστές,” δήλωσε ο Senior Security Researcher της JFrog, Or Peles, σε αναφορά που μοιράστηκε με το The Hacker News.

Το ελάττωμα, που παρακολουθείται ως CVE-2025-11953, φέρει βαθμολογία CVSS 9.8 από το μέγιστο 10.0, υποδηλώνοντας κρίσιμη σοβαρότητα. Επηρεάζει επίσης τις εκδόσεις του πακέτου “@react-native-community/cli-server-api” από 4.8.0 έως 20.0.0-alpha.2 και έχει επιδιορθωθεί στην έκδοση 20.0.0 που κυκλοφόρησε νωρίς τον περασμένο μήνα.

Το πακέτο εργαλείων γραμμής εντολών, το οποίο συντηρείται από τη Meta, επιτρέπει στους προγραμματιστές να δημιουργούν εφαρμογές κινητών με το React Native. Λαμβάνει περίπου 1.5 έως 2 εκατομμύρια λήψεις την εβδομάδα.

Δείτε ακόμα: Χάκερ σαρώνουν το διαδίκτυο για εκμετάλλευση ευπάθειας RCE στο XWiki

Ευπάθεια στο React Native CLI θέτει σε κίνδυνο εκατ. προγραμματιστές

Σύμφωνα με την εταιρεία ασφαλείας αλυσίδας εφοδιασμού λογισμικού, το ελάττωμα προκύπτει από το γεγονός ότι ο διακομιστής ανάπτυξης Metro που χρησιμοποιείται από το React Native για την κατασκευή κώδικα JavaScript και πόρων συνδέεται με εξωτερικές διεπαφές από προεπιλογή (αντί για το localhost) και εκθέτει ένα σημείο τέλους “/open-url” που είναι ευάλωτο σε έγχυση εντολών OS.

Ως αποτέλεσμα, ένας μη αυθεντικοποιημένος επιτιθέμενος δικτύου θα μπορούσε να εκμεταλλευτεί το σφάλμα για να στείλει ένα ειδικά κατασκευασμένο αίτημα POST στον διακομιστή και να εκτελέσει αυθαίρετες εντολές. Στα Windows, οι επιτιθέμενοι μπορούν επίσης να εκτελέσουν αυθαίρετες εντολές shell με πλήρως ελεγχόμενα επιχειρήματα, ενώ στο Linux και το macOS, μπορεί να καταχραστεί για την εκτέλεση αυθαίρετων δυαδικών αρχείων με περιορισμένο έλεγχο παραμέτρων.

Ενώ το ζήτημα έχει πλέον αντιμετωπιστεί, οι προγραμματιστές που χρησιμοποιούν το React Native με ένα πλαίσιο που δεν βασίζεται στο Metro ως διακομιστή ανάπτυξης δεν επηρεάζονται.

Δείτε επίσης: Android: Κρίσιμη ευπάθεια 0-click επιτρέπει RCE επιθέσεις

Ευπάθεια στο React Native CLI θέτει σε κίνδυνο εκατ. προγραμματιστές

“Αυτή η ευπάθεια zero-day είναι ιδιαίτερα επικίνδυνη λόγω της ευκολίας εκμετάλλευσής της, της έλλειψης απαιτήσεων αυθεντικοποίησης και της ευρείας επιφάνειας επίθεσης,” δήλωσε ο Peles. “Εκθέτει επίσης τους κρίσιμους κινδύνους που κρύβονται στον κώδικα τρίτων μερών.”

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS