CVE-2025-56803
Figma Desktop pour Windows version 125.6.5 Figma Desktop pour Windows version 125.6.5 contient une vulnérabilité d'injection de commandes dans le chargeur...
- Publié
- 3 sept. 2025
- Mise à jour
- 8 sept. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 62,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Figma Desktop pour Windows version 125.6.5 Figma Desktop pour Windows version 125.6.5 contient une vulnérabilité d'injection de commandes dans le chargeur de plugins local. Un attaquant peut exécuter des commandes OS arbitraires en définissant un champ `build` spécialement conçu dans le fichier `manifest.json` du plugin. Ce champ est transmis à `child_process.exec` sans validation, ce qui peut conduire à une exécution de code à distance (RCE). À NOTER : cette vulnérabilité est contestée par le fournisseur, car le comportement ne permet qu'à un utilisateur local de s'attaquer lui-même via un plugin local. La procédure de build locale, essentielle à l'attaque, n'est pas exécutée pour les plugins partagés sur la Figma Community.
Sources
1Vulnérabilité d'injection de commandes OS via l'exécution de plugins dans l'application de bureau Figma
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.