{"id":16923,"date":"2025-11-07T11:43:25","date_gmt":"2025-11-07T03:43:25","guid":{"rendered":"https:\/\/www.quape.com\/?p=16923"},"modified":"2025-11-07T11:43:25","modified_gmt":"2025-11-07T03:43:25","slug":"cve-2025-11953-react-native-vulnerability","status":"publish","type":"post","link":"https:\/\/www.quape.com\/id\/cve-2025-11953-react-native-vulnerability\/","title":{"rendered":"CVE-2025-11953 Cacat Keamanan CLI React Native yang Kritis"},"content":{"rendered":"<div id=\"bsf_rt_marker\"><\/div><p>Pengembang React Native perlu segera mewaspadai CVE-2025-11953. Kerentanan keamanan ini ditemukan dalam paket @react-native-community\/cli, dan dengan sekitar 2 juta unduhan mingguan, kerentanan ini memengaruhi banyak sekali proyek. Masalah ini mendapat skor 9,8 dari 10 pada skala CVSS, yang merupakan tingkat keparahan tertinggi. Yang membuatnya sangat berbahaya adalah penyerang dapat mengeksekusi perintah di mesin pengembangan Anda tanpa memerlukan kredensial atau akses khusus. Mereka hanya perlu berada di jaringan yang sama.<\/p>\n<p>Para peneliti JFrog Security menemukan celah tersebut dan bekerja sama dengan Meta untuk memperbaikinya. Kerentanan tersebut terdapat pada cara server pengembangan Metro menangani permintaan masuk melalui <code>\/buka-url<\/code> titik akhir.<\/p>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_85 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Daftar isi<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Beralih Daftar Isi\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Beralih<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewbox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewbox=\"0 0 24 24\" version=\"1.2\" baseprofile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1' ><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.quape.com\/id\/cve-2025-11953-react-native-vulnerability\/#How_attackers_can_exploit_it\" >Bagaimana penyerang dapat mengeksploitasinya<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.quape.com\/id\/cve-2025-11953-react-native-vulnerability\/#Check_if_youre_affected\" >Periksa apakah Anda terpengaruh<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.quape.com\/id\/cve-2025-11953-react-native-vulnerability\/#Fix_it_now\" >Perbaiki sekarang<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.quape.com\/id\/cve-2025-11953-react-native-vulnerability\/#Why_development_security_matters\" >Mengapa keamanan pembangunan penting<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.quape.com\/id\/cve-2025-11953-react-native-vulnerability\/#Better_security_practices\" >Praktik keamanan yang lebih baik<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.quape.com\/id\/cve-2025-11953-react-native-vulnerability\/#Protecting_your_production_systems\" >Melindungi sistem produksi Anda<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.quape.com\/id\/cve-2025-11953-react-native-vulnerability\/#Take_action_today\" >Ambil tindakan hari ini<\/a><\/li><\/ul><\/nav><\/div>\n<h3><span class=\"ez-toc-section\" id=\"How_attackers_can_exploit_it\"><\/span><strong>Bagaimana penyerang dapat mengeksploitasinya<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Ketika Anda memulai proyek React Native Anda dengan <code>npm mulai<\/code> atau perintah serupa, server Metro akan terikat ke semua antarmuka jaringan, bukan hanya localhost. Kebanyakan pengembang tidak menyadari hal ini.<\/p>\n<p>Itu <code>\/buka-url<\/code> Titik akhir menerima permintaan POST tetapi tidak membersihkan input dengan benar sebelum meneruskannya ke shell sistem. Seseorang di jaringan Anda dapat mengirimkan permintaan yang dibuat-buat dengan perintah berbahaya, dan perintah tersebut akan dijalankan di komputer Anda dengan hak akses pengguna Anda.<\/p>\n<p>Menurut <a href=\"https:\/\/jfrog.com\/blog\/cve-2025-11953-critical-react-native-community-cli-vulnerability\/\" target=\"_blank\" rel=\"noopener\">Penasihat keamanan JFrog<\/a>, Sistem Windows sangat rentan terhadap eksekusi perintah penuh, meskipun macOS dan Linux juga berisiko.<\/p>\n<p>Pikirkan tentang apa yang tersimpan di mesin pengembangan Anda. Kode sumber, kunci API, kredensial basis data, data pelanggan untuk pengujian. Jika penyerang mendapatkan akses ke semua itu, hal itu bisa sangat merugikan Anda dan perusahaan Anda.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Check_if_youre_affected\"><\/span><strong>Periksa apakah Anda terpengaruh<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>CVE-2025-11953 memengaruhi versi 4.8.0 hingga 20.0.0-alpha.2 dari @react-native-community\/cli-server-api. Jalankan perintah ini di direktori proyek Anda untuk memeriksa:<\/p>\n<pre><code class=\"language-bash\">npm daftar @react-native-community\/cli-server-api\r\n<\/code><\/pre>\n<p>Periksa juga instalasi global:<\/p>\n<pre><code class=\"language-bash\">npm daftar -g @react-native-community\/cli-server-api\r\n<\/code><\/pre>\n<p>Jika Anda menggunakan Expo atau framework lain yang tidak bergantung pada Metro, kemungkinan besar Anda aman. Jika tidak, Anda perlu segera memperbaruinya.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Fix_it_now\"><\/span><strong>Perbaiki sekarang<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Perbarui ke versi 20.0.0 atau lebih tinggi:<\/p>\n<pre><code class=\"language-bash\">npm install @react-native-community\/cli-server-api@latest\r\n<\/code><\/pre>\n<p>Lakukan ini untuk setiap proyek React Native di komputer Anda, termasuk proyek lama yang belum Anda sentuh baru-baru ini.<\/p>\n<p>Jika Anda tidak dapat segera memperbarui, gunakan perbaikan sementara ini:<\/p>\n<pre><code class=\"language-bash\">npx reaksi-asli mulai --host 127.0.0.1\r\n<\/code><\/pre>\n<p>Ini membatasi server ke koneksi lokal saja, memblokir serangan jaringan hingga Anda dapat memperbarui dengan benar.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Why_development_security_matters\"><\/span><strong>Mengapa keamanan pembangunan penting<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Banyak pengembang memfokuskan upaya keamanan pada sistem produksi sambil mengabaikan lingkungan pengembangan mereka. Padahal, mesin pengembangan merupakan target yang berharga karena sering kali berisi kode yang belum dirilis, kredensial, dan akses ke jaringan internal.<\/p>\n<p>Penelitian dari <a href=\"https:\/\/owasp.org\/www-project-dependency-check\/\" target=\"_blank\" rel=\"noopener\">OWASP<\/a> menunjukkan bahwa kerentanan dalam dependensi pengembangan menjadi vektor serangan yang umum. Penyerang tahu bahwa pengembang biasanya memiliki kontrol keamanan yang lebih sedikit pada mesin lokal dibandingkan dengan server produksi.<\/p>\n<p>Lingkungan pengembangan yang terganggu dapat menyebabkan pencurian kode sumber, penyuntikan pintu belakang, pencurian kredensial, dan serangan rantai pasokan di mana kode berbahaya masuk ke perangkat lunak yang sah.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Better_security_practices\"><\/span><strong>Praktik keamanan yang lebih baik<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Perbarui dependensi Anda secara berkala. Sisihkan waktu setiap bulan untuk menjalankan <code>audit npm<\/code> dan mengatasi kerentanan yang ditemukan.<\/p>\n<p>Bekerjalah di jaringan yang terisolasi atau terlindungi jika memungkinkan, terutama dari tempat umum seperti kedai kopi. VPN memang membantu, tetapi tidak sempurna jika kerentanannya memungkinkan eksploitasi jaringan lokal.<\/p>\n<p>Gunakan alat pemindaian otomatis dalam alur kerja Anda. Snyk, npm audit, dan alat serupa dapat mendeteksi masalah lebih awal. Jika Anda melihat peringatan keamanan selama instalasi, jangan abaikan hanya untuk kembali ke pengkodean.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Protecting_your_production_systems\"><\/span><strong>Melindungi sistem produksi Anda<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Meskipun memperbaiki kerentanan pengembangan seperti CVE-2025-11953 penting, situs web Anda yang aktif juga membutuhkan perlindungan. Situs web terus-menerus menghadapi ancaman dari malware, peretas, dan berbagai eksploitasi yang dapat membahayakan data bisnis dan pelanggan Anda.<\/p>\n<p>Pemantauan dan pemindaian keamanan rutin membantu mendeteksi masalah sebelum menjadi bencana. Jika Anda khawatir tentang keamanan situs web Anda atau mencurigai ada yang salah, layanan keamanan profesional dapat mengidentifikasi ancaman dan memberikan solusi yang jelas.<\/p>\n<p>Layanan seperti <a href=\"https:\/\/order.quape.com\/order\/hacked-website-recovery\/security-hardening\" target=\"_blank\" rel=\"noopener\">Penguatan Keamanan Quape<\/a> Menawarkan perlindungan situs web yang komprehensif dengan analisis ahli dan pemantauan berkelanjutan. Pencegahan selalu lebih murah daripada menangani pelanggaran keamanan setelah terjadi.<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Take_action_today\"><\/span><strong>Ambil tindakan hari ini<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>CVE-2025-11953 menunjukkan bahwa perangkat yang kita gunakan sehari-hari dapat memiliki kelemahan keamanan yang serius. Komunitas React Native segera menambalnya, tetapi penerapannya merupakan tanggung jawab Anda.<\/p>\n<p>Perbarui proyek Anda sekarang, jangan nanti. Periksa semua instalasi React Native Anda. Jadikan pembaruan keamanan sebagai bagian dari rutinitas Anda, bukan sesuatu yang hanya Anda pikirkan ketika kerentanan kritis muncul di berita.<\/p>\n<p>Hingga November 2025, belum ada laporan luas tentang eksploitasi aktif, tetapi kode bukti konsep sudah dipublikasikan. Setelah informasi tersebut tersedia, hanya masalah waktu sebelum penyerang mulai menggunakannya.<\/p>\n<p>Selalu dapatkan informasi terkini tentang saran keamanan untuk dependensi Anda. Terapkan pembaruan segera. Ikuti praktik keamanan dasar. Ini bukan lagi pilihan bagi pengembang yang bertanggung jawab.<\/p>","protected":false},"excerpt":{"rendered":"<p>React Native developers need to pay attention to CVE-2025-11953 right now. This security vulnerability was found in the @react-native-community\/cli package, and with around 2 million weekly downloads, it affects a massive number of projects. The issue scores 9.8 out of 10 on the CVSS scale, which is about as bad as it gets. What makes [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":16995,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[93,24],"tags":[458],"class_list":["post-16923","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security","category-server","tag-cve-2025-11953"],"_links":{"self":[{"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/posts\/16923","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/comments?post=16923"}],"version-history":[{"count":0,"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/posts\/16923\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/media\/16995"}],"wp:attachment":[{"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/media?parent=16923"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/categories?post=16923"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.quape.com\/id\/wp-json\/wp\/v2\/tags?post=16923"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}