طبق گزارش VulnCheck، هکرها از اواخر دسامبر، یک آسیبپذیری بحرانی در React Native را به صورت فعال و واقعی مورد بهرهبرداری قرار دادهاند. این باگ با شناسه CVE-2025-11953 و امتیاز 9.8CVSS مربوط به بسته محبوب React Native Community CLI (@react-native-community/cli) است که در هفته حدود دو میلیون بار دانلود میشود.
React Native Community CLI بخشی از پروژه React Native Community است که بهمنظور بهبود توسعه از فریمورک اصلی React Native جدا شده و مجموعهای از ابزارهای خط فرمان برای ساخت و توسعه اپلیکیشنها در اختیار توسعهدهندگان قرار میدهد.
با وجود اینکه آسیبپذیریهایی از این نوع معمولاً فقط از طریق سیستم لوکال توسعهدهنده قابل سوءاستفاده هستند، شرکت JFrog پیشتر هشدار داده بود که یک ضعف ثانویه در React Native میتواند سرورهای توسعه را در معرض دسترسی مهاجمان خارجی قرار دهد. اکنون VulnCheck با مشاهده بهرهبرداری واقعی از این آسیبپذیری، این هشدار را تأیید کرده است.
VulnCheck این آسیبپذیری را Metro4Shell نامگذاری کرده و اذعان داشته است که نخستین تلاشهای بهرهبرداری مشاهده شده و سپس فعالیتهای بیشتری ثبت شدهاند؛ موضوعی که نشاندهنده استفاده عملیاتی و مستمر مهاجمان است. بر اساس برآوردها، هزاران نمونه React Native در اینترنت بهصورت عمومی در دسترس قرار داشته و در معرض ریسک هستند.
نحوه بهرهبرداری مهاجمان
آسیبپذیری Metro4Shell در ابزار Metro قرار دارد؛ این ابزار بهعنوان تجمیعکننده (bundler) کدهای جاوااسکریپت و سرور توسعه React Native عمل میکند و اپلیکیشنها در مراحل توسعه و تست از آن استفاده میکنند.
Metro بهطور پیشفرض امکان اتصال به رابطهای خارجی را دارد. همین موضوع باعث میشود مهاجمان بتوانند تنها با ارسال درخواستهای POST ساده، بدون نیاز به احراز هویت، دستورات سیستم را از راه دور اجرا کنند.
به گفتهی VulnCheck مهاجمان از یک اسکریپت چندمرحلهای مبتنی بر PowerShell استفاده میکنند که شامل مراحل زیر است:
- غیرفعالسازی محافظتهای Microsoft Defender پیش از دریافت Payload، برای دور زدن کنترلهای امنیتی
- برقراری اتصال TCP مستقیم به میزبان مهاجم
- ارسال درخواست GET و دریافت Payload
- اجرای Payload دریافتشده
در مرحله نهایی، Payload با زبان Rust نوشته شده و دارای منطق ساده ضدتحلیل (Anti-analysis) است. این بدافزار هر دو سیستمعامل Windows و Linux را هدف قرار میدهد.
اهمیت شناسایی و پیشگیری
با وجود اینکه هنوز بسیاری این آسیبپذیری را یک ریسک نظری میدانند، بهرهبرداری واقعی نشان میدهد که این دید میتواند باعث غافلگیری تیمهای امنیتی شود. این آسیبپذیری بار دیگر یک واقعیت مهم را یادآوری میکند:
زیرساختهای توسعه، به محض در دسترس بودن از طریق اینترنت، عملاً به زیرساخت تولید تبدیل میشوند؛ حتی اگر هدف اولیه چنین نبوده باشد.
جمعبندی و توصیههای امنیتی
آسیبپذیری Metro4Shell در React Native نشان میدهد که حتی محیطهای توسعه میتوانند به سرعت به هدف حمله تبدیل شوند. بهرهبرداری واقعی از این باگ و استفاده مهاجمان از اسکریپتهای چندمرحلهای PowerShell، نیاز به توجه فوری تیمهای امنیتی را نشان میدهد.
توصیههای امنیتی
- بهروزرسانی بسته React Native Community CLI به آخرین نسخه
- محدود کردن دسترسی Metro به رابطهای خارجی
- نظارت مستمر بر ترافیک مشکوک و اجرای دستورات از راه دور
- تقویت راهکارهای امنیتی Endpoint و آنتیویروسها
مشاهده، پیشگیری و واکنش سریع، تنها راه کاهش ریسک این نوع آسیبپذیریها است.
