# N/A
## 概述
Figma Desktop for Windows 存在一个命令注入漏洞,位于本地插件加载器中。
## 影响版本
Figma Desktop for Windows 版本 125.6.5
## 细节
漏洞源于插件的 `manifest.json` 文件中的 `build` 字段未经过滤或验证,该字段被直接传递给 `child_process.exec` 执行。攻击者可构造恶意的 `build` 字段内容,从而在目标系统上执行任意操作系统命令。
## 影响
该漏洞可能导致远程代码执行(RCE),攻击者通过加载恶意插件对目标系统进行任意命令操作,具有较高安全风险。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Command Injection Vulnerability via Plugin Execution in Figma Desktop Application | https://github.com/shinyColumn/CVE-2025-56803 | POC详情 |
标题: GitHub - shinyColumn/CVE-2025-56803: Command Injection Vulnerability via Plugin Execution in Figma Desktop Application -- 🔗来源链接
标签:
神龙速读暂无评论