CVE-2025-56803
Figma डेस्कटॉप विंडोज़ संस्करण 125.6.5 में कमांड इंजेक्शन भेद्यता Figma डेस्कटॉप विंडोज़ संस्करण 125.6.5 में स्थानीय प्लगइन लोडर में कमांड इंजेक्शन भेद्यता मौजूद है। एक हमलावर प्लगइन के manifest.json में एक क्राफ्टेड build फ़ील्ड...
- प्रकाशित
- 3 सित॰ 2025
- अद्यतन
- 8 सित॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 62.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Figma डेस्कटॉप विंडोज़ संस्करण 125.6.5 में कमांड इंजेक्शन भेद्यता Figma डेस्कटॉप विंडोज़ संस्करण 125.6.5 में स्थानीय प्लगइन लोडर में कमांड इंजेक्शन भेद्यता मौजूद है। एक हमलावर प्लगइन के manifest.json में एक क्राफ्टेड build फ़ील्ड सेट करके मनमाने OS कमांड निष्पादित कर सकता है। यह फ़ील्ड बिना सत्यापन के child_process.exec को पास की जाती है, जिससे संभावित RCE हो सकती है। ध्यान दें: आपूर्तिकर्ता द्वारा इस पर विवाद किया गया है क्योंकि यह व्यवहार केवल एक स्थानीय उपयोगकर्ता को स्थानीय प्लगइन के माध्यम से स्वयं पर हमला करने की अनुमति देता है। स्थानीय बिल्ड प्रक्रिया, जो हमले के लिए आवश्यक है, Figma Community में साझा किए गए प्लगइन्स के लिए निष्पादित नहीं की जाती है।
स्रोत
1Figma डेस्कटॉप एप्लिकेशन में प्लगइन निष्पादन के माध्यम से OS कमांड इंजेक्शन भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।