figma Developer MCP < 0.6.3 RCE (GHSA-gxw4-4fc5-9gr5)

high Nessus 插件 ID 271839

简介

远程主机安装了易受攻击的 figma-developer-mcp 模块。

描述

远程主机包含低于 0.6.3的 figma-developer-mcp 版本。figma-developer-mcp MCP 服务器中存在命令注入漏洞。该漏洞是由于在对 child_process.exec 的调用中使用未审查的输入参数造成的这使得攻击者能够注入任意系统命令。成功利用此漏洞可导致在服务器进程权限下执行远程代码。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新到版本 0.6.3 或更高版本

另见

http://www.nessus.org/u?7de2a2e1

插件详情

严重性: High

ID: 271839

文件名: figma_mcp_server_cve-2025-53967.nasl

版本: 1.2

类型: local

代理: windows, macosx, unix

发布时间: 2025/10/28

最近更新时间: 2025/10/29

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: High

基本分数: 7.6

矢量: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-53967

CVSS v3

风险因素: High

基本分数: 7.5

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

漏洞信息

CPE: x-cpe:/a:nodejs:figma-developer-mcp

必需的 KB 项: Host/nodejs/modules/enumerated

补丁发布日期: 2025/10/8

漏洞发布日期: 2025/10/8

参考资料信息

CVE: CVE-2025-53967

CWE: 77