طبق گزارش VulnCheck، هکرها از اواخر دسامبر، یک آسیب‌پذیری بحرانی در React Native را به صورت فعال و واقعی مورد بهره‌برداری قرار داده‌اند. این باگ با شناسه CVE-2025-11953 و امتیاز 9.8CVSS  مربوط به بسته محبوب React Native Community CLI (@react-native-community/cli) است که در هفته‌ حدود دو میلیون بار دانلود می‌شود.

React Native Community CLI بخشی از پروژه React Native Community است که به‌منظور بهبود توسعه از فریم‌ورک اصلی React Native جدا شده و مجموعه‌ای از ابزارهای خط فرمان برای ساخت و توسعه اپلیکیشن‌ها در اختیار توسعه‌دهندگان قرار می‌دهد.

با وجود اینکه آسیب‌پذیری‌هایی از این نوع معمولاً فقط از طریق سیستم لوکال توسعه‌دهنده قابل سوءاستفاده هستند، شرکت JFrog پیش‌تر هشدار داده بود که یک ضعف ثانویه در React Native می‌تواند سرورهای توسعه را در معرض دسترسی مهاجمان خارجی قرار دهد. اکنون VulnCheck با مشاهده بهره‌برداری واقعی از این آسیب‌پذیری، این هشدار را تأیید کرده است.

VulnCheck این آسیب‌پذیری را Metro4Shell نام‌گذاری کرده و اذعان داشته است که نخستین تلاش‌های بهره‌برداری مشاهده شده و سپس فعالیت‌های بیشتری ثبت شده‌اند؛ موضوعی که نشان‌دهنده استفاده عملیاتی و مستمر مهاجمان است. بر اساس برآوردها، هزاران نمونه React Native در اینترنت به‌صورت عمومی در دسترس قرار داشته و در معرض ریسک هستند.

نحوه بهره‌برداری مهاجمان

آسیب‌پذیری Metro4Shell در ابزار Metro قرار دارد؛ این ابزار به‌عنوان تجمیع‌کننده (bundler) کدهای جاوااسکریپت و سرور توسعه React Native عمل می‌کند و اپلیکیشن‌ها در مراحل توسعه و تست از آن استفاده می‌کنند.

Metro به‌طور پیش‌فرض امکان اتصال به رابط‌های خارجی را دارد. همین موضوع باعث می‌شود مهاجمان بتوانند تنها با ارسال درخواست‌های POST ساده، بدون نیاز به احراز هویت، دستورات سیستم را از راه دور اجرا کنند.

به گفته‌ی VulnCheck مهاجمان از یک اسکریپت چندمرحله‌ای مبتنی بر PowerShell استفاده می‌کنند که شامل مراحل زیر است:

  • غیرفعال‌سازی محافظت‌های Microsoft Defender پیش از دریافت Payload، برای دور زدن کنترل‌های امنیتی
  • برقراری اتصال TCP مستقیم به میزبان مهاجم
  • ارسال درخواست GET و دریافت Payload
  • اجرای Payload دریافت‌شده

در مرحله نهایی، Payload با زبان Rust نوشته شده و دارای منطق ساده ضدتحلیل (Anti-analysis) است. این بدافزار هر دو سیستم‌عامل Windows و Linux را هدف قرار می‌دهد.

اهمیت شناسایی و پیشگیری

با وجود اینکه هنوز بسیاری این آسیب‌پذیری را یک ریسک نظری می‌دانند، بهره‌برداری واقعی نشان می‌دهد که این دید می‌تواند باعث غافلگیری تیم‌های امنیتی شود. این آسیب‌پذیری بار دیگر یک واقعیت مهم را یادآوری می‌کند:

زیرساخت‌های توسعه، به محض در دسترس بودن از طریق اینترنت، عملاً به زیرساخت تولید تبدیل می‌شوند؛ حتی اگر هدف اولیه چنین نبوده باشد.

جمع‌بندی و توصیه‌های امنیتی

آسیب‌پذیری Metro4Shell در React Native نشان می‌دهد که حتی محیط‌های توسعه می‌توانند به سرعت به هدف حمله تبدیل شوند. بهره‌برداری واقعی از این باگ و استفاده مهاجمان از اسکریپت‌های چندمرحله‌ای PowerShell، نیاز به توجه فوری تیم‌های امنیتی را نشان می‌دهد.

توصیه‌های امنیتی

  • به‌روزرسانی بسته React Native Community CLI به آخرین نسخه
  • محدود کردن دسترسی Metro به رابط‌های خارجی
  • نظارت مستمر بر ترافیک مشکوک و اجرای دستورات از راه دور
  • تقویت راهکارهای امنیتی Endpoint و آنتی‌ویروس‌ها

مشاهده، پیشگیری و واکنش سریع، تنها راه کاهش ریسک این نوع آسیب‌پذیری‌ها است.

منابع

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *