1770200386
2026-02-04 09:56:00
Злоумышленники активно используют критическую уязвимость в сервере Metro React Native для проникновения в среды разработки. Уязвимость CVE-2025-11953 позволяет злоумышленникам выполнять код в системах Windows и Linux через открытые серверы разработки.
Metro — это сборщик JavaScript по умолчанию в React Native во время разработки и тестирования приложений. Во многих конфигурациях этот сервер работает локально, но по умолчанию Metro также может подключаться к внешним сетевым интерфейсам. Это делает доступными конечные точки HTTP, предназначенные для разработки. Именно эта функциональность сейчас составляет вектор атаки, сообщает ПипКомпьютер.
Исследователи обнаружили, что конечная точка /open-url принимает запросы POST с предоставленным URL-адресом, который передается внутренней функции без проверки. Это позволяет злоумышленнику в Windows выполнять произвольные системные команды без аутентификации. В Linux и macOS возможен запуск исполняемых файлов с ограниченным контролем над параметрами.
Проблема затрагивает версии @react-native-community/cli-server-api с 4.8.0 по 20.0.0-alpha.2. Уязвимость исправлена в версии 20.0.0 и новее, но многие среды разработки по-прежнему остаются уязвимыми.
Вскоре после анонса появилось несколько экспериментальных эксплойтов. Впоследствии было замечено, что злоумышленник фактически воспользовался уязвимостью. Одна и та же техника атаки использовалась несколько раз с идентичными полезными нагрузками, нацеленными на Windows и Linux.
В этих атаках полезная нагрузка PowerShell в кодировке Base64 скрыта в теле запроса HTTP POST к открытой конечной точке Metro. После декодирования полезная нагрузка отключает безопасность, добавляя исключения в Microsoft Defender для рабочего каталога и временного каталога. Затем он устанавливает TCP-соединение с инфраструктурой злоумышленника, из которого извлекается дополнительное вредоносное ПО.
Файлы сохраняются во временной папке и выполняются немедленно с длинным рядом параметров. Вариант для Windows написан на Rust и сжат с помощью UPX с использованием простых методов, затрудняющих анализ. На тех же серверах также был обнаружен двоичный файл Linux, что указывает на то, что атакованы обе платформы.
Доступны тысячи серверов Metro
Согласно недавним сканированиям, тысячи серверов Metro по всему миру доступны через Интернет. Часто это среды разработки, которые никогда не предназначались для публичного использования. Это делает эту уязвимость привлекательной, поскольку системы разработки часто менее строго защищены и по-прежнему имеют доступ к исходному коду, ключам и внутренним сетям.
Поразительно, что, несмотря на активную эксплуатацию, уязвимость имеет низкую оценку в системе оценки эксплойтов, которая оценивает вероятность злоупотреблений. Исследователи подчеркивают, что организациям не следует руководствоваться такими оценками и не следует ждать официальных списков, прежде чем предпринимать действия.
В исследовании опубликованы индикаторы компрометации, которые организации могут использовать для проверки того, были ли системы взломаны. Учитывая простоту атаки и большое количество открытых серверов, эта уязвимость остается привлекательной для злоумышленников, нацеленных на разработчиков и их среды.
Также читайте: Уязвимая платформа искусственного интеллекта n8n: возможен полный контроль над экземплярами
#Критическая #уязвимость #инструменте #разработки #React #Native #активно #эксплуатируется
По теме

