Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Rivian ofrece a RJ Scaringe un nuevo paquete salarial por valor de hasta 5.000 millones de dólares

Siete familias más están demandando a OpenAI por el papel de ChatGPT en el suicidio y los delirios

La aplicación de compras y listas de deseos GoWish tiene su año más importante hasta el momento

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Una falla crítica en React Native CLI deja a millones de desarrolladores expuestos a ataques remotos
Identidad

Una falla crítica en React Native CLI deja a millones de desarrolladores expuestos a ataques remotos

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comnoviembre 4, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

4 de noviembre de 2025Ravi LakshmananVulnerabilidades/Seguridad de la cadena de suministro

Han surgido detalles sobre una falla de seguridad crítica que fue reparada en el popular paquete @react-native-community/cli npm. Esta falla se puede explotar bajo ciertas condiciones para ejecutar comandos maliciosos del sistema operativo (SO).

«Esta vulnerabilidad permite que un atacante remoto no autenticado provoque fácilmente la ejecución de comandos arbitrarios del sistema operativo en la máquina que ejecuta el servidor de desarrollo reaccionar-nativo-comunidad/cli, lo que representa un riesgo significativo para los desarrolladores», dijo Or Peles, investigador senior de seguridad de JFrog, en un informe compartido con The Hacker News.

Servicio de retención DFIR

Esta vulnerabilidad se rastrea como CVE-2025-11953 y tiene una puntuación CVSS de 9,8 de un máximo de 10,0, lo que indica una gravedad crítica. También afecta a las versiones 4.8.0 a 20.0.0-alpha.2 del paquete «@react-native-community/cli-server-api», que fue parcheado en la versión 20.0.0 lanzada a principios del mes pasado.

Los paquetes de herramientas de línea de comandos mantenidos por Meta permiten a los desarrolladores crear aplicaciones móviles React Native. Recibe aproximadamente entre 1,5 y 2 millones de descargas cada semana.

Según la empresa de seguridad de la cadena de suministro de software, la vulnerabilidad surge del hecho de que el servidor de desarrollo Metro que utiliza React Native para crear código y activos JavaScript está vinculado de forma predeterminada a una interfaz externa (en lugar de localhost) y expone un punto final «/open-url» que es susceptible a la inyección de comandos del sistema operativo.

«El punto final ‘/open-url’ del servidor maneja solicitudes POST que contienen valores de entrada del usuario que se pasan a la función insegura open() proporcionada por el paquete open NPM, que ejecuta comandos del sistema operativo», dijo Pérez.

Como resultado, un atacante de red no autenticado podría aprovechar esta falla para ejecutar comandos arbitrarios enviando solicitudes POST especialmente diseñadas al servidor. En Windows, un atacante también puede ejecutar comandos de shell arbitrarios con argumentos totalmente controlados, mientras que en Linux y macOS se puede explotar para ejecutar archivos binarios arbitrarios con control de parámetros limitado.

kit de construcción CIS

Desde entonces, este problema se resolvió, pero los desarrolladores que utilizan React Native con marcos que no dependen de Metro como su servidor de desarrollo no se ven afectados.

«Esta vulnerabilidad de día cero es particularmente peligrosa debido a su facilidad de explotación, falta de requisitos de autenticación y amplia superficie de ataque», dijo Pérez. «También expone riesgos importantes ocultos en el código de terceros».

«Para los desarrolladores y equipos de seguridad, esto resalta la necesidad de un escaneo de seguridad integral y automatizado en toda la cadena de suministro de software para garantizar que las fallas fácilmente explotables se solucionen antes de que afecten a la organización».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleUn error en Microsoft Teams permite a atacantes hacerse pasar por colegas y editar mensajes sin su conocimiento
Next Article WhatsApp lanza la esperada aplicación Apple Watch
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La falla de Samsung sin hacer clic se aprovecha para implementar software espía LANDFALL para Android a través de WhatsApp

noviembre 7, 2025

Desde Log4j hasta IIS, los piratas informáticos chinos convierten errores heredados en herramientas de espionaje global

noviembre 7, 2025

La bomba lógica oculta en el paquete NuGet cargado de malware explotará varios años después de la instalación

noviembre 7, 2025
Add A Comment
Leave A Reply Cancel Reply

el último

Rivian ofrece a RJ Scaringe un nuevo paquete salarial por valor de hasta 5.000 millones de dólares

Siete familias más están demandando a OpenAI por el papel de ChatGPT en el suicidio y los delirios

La aplicación de compras y listas de deseos GoWish tiene su año más importante hasta el momento

Probé la correa cruzada de Apple. Es cómodo, pero si le quitas la correa, queda de mal gusto.

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2025 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.