news 2026/4/23 8:17:21

黑客利用React Native CLI漏洞(CVE-2025-11953)在公开披露前部署Rust恶意软件

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
黑客利用React Native CLI漏洞(CVE-2025-11953)在公开披露前部署Rust恶意软件

漏洞利用详情

攻击者正在积极利用React Native CLI Metro服务器中的高危漏洞(CVE-2025-11953)。该漏洞存在于React Native CLI的Metro开发服务器中,该服务器默认绑定外部接口并暴露命令注入缺陷。未经认证的攻击者可发送POST请求执行任意程序,在Windows系统上还能运行参数完全可控的shell命令。

安全公告指出:"由React Native社区CLI启动的Metro开发服务器默认会绑定外部接口。该服务器暴露的端点存在操作系统命令注入漏洞,使得未经认证的网络攻击者能够向服务器发送POST请求并运行任意可执行文件。在Windows系统上,攻击者还能执行参数完全可控的任意shell命令。"

攻击活动分析

Metro是React Native使用的JavaScript打包工具和开发服务器,默认配置会暴露端点,允许攻击者在Windows系统上执行操作系统命令。

VulnCheck研究人员发现,在漏洞被广泛披露前数周就已出现持续的实际攻击案例。该机构于2025年12月21日首次观测到CVE-2025-11953(又称Metro4Shell)的实际利用,随后在2026年1月再次发现攻击活动,表明攻击者持续利用该漏洞。尽管存在这些攻击,该漏洞仍未引起广泛关注,EPSS(漏洞利用预测评分系统)评分仅为0.00405。

VulnCheck发布的公告强调:"在首次野外利用一个多月后,这些攻击活动仍未获得广泛认知。这种已观测到的利用与普遍认知之间的差距值得警惕,特别是对于易于利用且暴露在公共互联网上的漏洞。"

恶意软件技术细节

VulnCheck确认CVE-2025-11953存在持续活跃的利用行为,表明攻击者已将其投入实际攻击而非测试。攻击者通过cmd.exe投递多阶段Base64编码的PowerShell加载器,禁用Microsoft Defender防护,通过原始TCP获取有效载荷,最终执行下载的二进制文件。该恶意软件为UPX压缩的Rust程序,具备基础的反分析功能。

专家指出,攻击者连续数周重复使用相同的基础设施和技术手段。VulnCheck警告称,缺乏公开认知可能导致防御者准备不足,因为漏洞利用往往远早于官方确认时间。

攻击网络基础设施

以下是涉及的网络基础设施

威胁指标观测角色
65.109.182.231漏洞利用源
223.6.249.141漏洞利用源
134.209.69.155漏洞利用源
8.218.43.248有效载荷托管(Windows)
47.86.33.195有效载荷托管(Windows/Linux)

报告总结道:"CVE-2025-11953的重要性不在于其存在本身,而在于它再次印证了一个防御者需要不断重新认识的模式——可被访问的开发基础设施即刻就会成为生产基础设施,无论其初衷如何。"

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/22 15:00:49

ITIL证书有必要学吗?有什么用?

ITIL证书有必要学,尤其在IT服务管理领域价值显著,其作用体现在提升个人竞争力、促进职业发展、优化企业服务管理、满足行业要求与政策红利、推动持续改进与团队协作等方面。具体分析如下:提升个人竞争力:ITIL证书是国际公认的IT服…

作者头像 李华
网站建设 2026/4/20 11:21:49

计算机毕业设计|基于springboot + vue鲜花销售管理系统(源码+数据库+文档)

鲜花销售管理 目录 基于springboot vue鲜花销售管理系统 一、前言 二、系统功能演示 三、技术选型 四、其他项目参考 五、代码参考 六、测试参考 七、最新计算机毕设选题推荐 八、源码获取: 基于springboot vue鲜花销售管理系统 一、前言 博主介绍&…

作者头像 李华
网站建设 2026/4/18 7:55:22

【小程序毕设源码分享】基于SpringBoot+Vue.js协同过滤算法美食推荐小程序的设计与实现(程序+文档+代码讲解+一条龙定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

作者头像 李华
网站建设 2026/4/16 22:56:13

AI漫剧制作新纪元!Veo 3.1 4K高清功能上线,一步API零门槛接入

摘要 随着AI生成技术的飞速发展,漫剧、短剧行业迎来了画质与效率的双重突破。Google官方开放Veo 3.1模型4K高清能力后,一步API迅速完成技术对接并正式上线该功能。本文将详细介绍Veo 3.1 4K版本在AI漫剧制作中的核心优势、实际应用价值,以及…

作者头像 李华
网站建设 2026/3/24 5:10:41

简单理解:uClinux

一、核心结论:单片机(MCU)本身没有 “内存管理器”,但能否运行 uClinux 并非只看这一点首先要明确:单片机(MCU)的硬件层面:绝大多数 8/16/32 位单片机(比如 STM32、51 单…

作者头像 李华