Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

La Casa Blanca pide a OpenAI que retrase el lanzamiento de un nuevo modelo por motivos de seguridad

Patronus AI recauda 50 millones de dólares para construir un «mundo digital» para poner a prueba a los agentes de IA

Claude de Anthropic atrae a consumidores que pagan, un mercado propiedad de ChatGPT

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Una falla crítica en React Native CLI deja a millones de desarrolladores expuestos a ataques remotos
Identidad

Una falla crítica en React Native CLI deja a millones de desarrolladores expuestos a ataques remotos

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comnoviembre 4, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

4 de noviembre de 2025Ravi LakshmananVulnerabilidades/Seguridad de la cadena de suministro

Han surgido detalles sobre una falla de seguridad crítica que fue reparada en el popular paquete @react-native-community/cli npm. Esta falla se puede explotar bajo ciertas condiciones para ejecutar comandos maliciosos del sistema operativo (SO).

«Esta vulnerabilidad permite que un atacante remoto no autenticado provoque fácilmente la ejecución de comandos arbitrarios del sistema operativo en la máquina que ejecuta el servidor de desarrollo reaccionar-nativo-comunidad/cli, lo que representa un riesgo significativo para los desarrolladores», dijo Or Peles, investigador senior de seguridad de JFrog, en un informe compartido con The Hacker News.

Servicio de retención DFIR

Esta vulnerabilidad se rastrea como CVE-2025-11953 y tiene una puntuación CVSS de 9,8 de un máximo de 10,0, lo que indica una gravedad crítica. También afecta a las versiones 4.8.0 a 20.0.0-alpha.2 del paquete «@react-native-community/cli-server-api», que fue parcheado en la versión 20.0.0 lanzada a principios del mes pasado.

Los paquetes de herramientas de línea de comandos mantenidos por Meta permiten a los desarrolladores crear aplicaciones móviles React Native. Recibe aproximadamente entre 1,5 y 2 millones de descargas cada semana.

Según la empresa de seguridad de la cadena de suministro de software, la vulnerabilidad surge del hecho de que el servidor de desarrollo Metro que utiliza React Native para crear código y activos JavaScript está vinculado de forma predeterminada a una interfaz externa (en lugar de localhost) y expone un punto final «/open-url» que es susceptible a la inyección de comandos del sistema operativo.

«El punto final ‘/open-url’ del servidor maneja solicitudes POST que contienen valores de entrada del usuario que se pasan a la función insegura open() proporcionada por el paquete open NPM, que ejecuta comandos del sistema operativo», dijo Pérez.

Como resultado, un atacante de red no autenticado podría aprovechar esta falla para ejecutar comandos arbitrarios enviando solicitudes POST especialmente diseñadas al servidor. En Windows, un atacante también puede ejecutar comandos de shell arbitrarios con argumentos totalmente controlados, mientras que en Linux y macOS se puede explotar para ejecutar archivos binarios arbitrarios con control de parámetros limitado.

kit de construcción CIS

Desde entonces, este problema se resolvió, pero los desarrolladores que utilizan React Native con marcos que no dependen de Metro como su servidor de desarrollo no se ven afectados.

«Esta vulnerabilidad de día cero es particularmente peligrosa debido a su facilidad de explotación, falta de requisitos de autenticación y amplia superficie de ataque», dijo Pérez. «También expone riesgos importantes ocultos en el código de terceros».

«Para los desarrolladores y equipos de seguridad, esto resalta la necesidad de un escaneo de seguridad integral y automatizado en toda la cadena de suministro de software para garantizar que las fallas fácilmente explotables se solucionen antes de que afecten a la organización».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleUn error en Microsoft Teams permite a atacantes hacerse pasar por colegas y editar mensajes sin su conocimiento
Next Article WhatsApp lanza la esperada aplicación Apple Watch
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Se ha descubierto que el bloqueador de anuncios de Chrome, que tiene más de 10 millones de instalaciones, tiene una función de inyección de script inactiva

junio 25, 2026

Smart TV Proxyware, 24-Year curl Bug, AI Crime Forums + 13 More Stories

junio 25, 2026

Richard Beitrich habla sobre litigios NDR

junio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

La Casa Blanca pide a OpenAI que retrase el lanzamiento de un nuevo modelo por motivos de seguridad

Patronus AI recauda 50 millones de dólares para construir un «mundo digital» para poner a prueba a los agentes de IA

Claude de Anthropic atrae a consumidores que pagan, un mercado propiedad de ChatGPT

La apuesta de 2.300 millones de dólares de General Intuition es que los videojuegos pueden entrenar agentes de IA del mundo real

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.