آسیب‌پذیری Remote Command Execution در سرور MCP نرم‌افزار Figma

آسیب‌پذیری Remote Command Execution در سرور MCP نرم‌افزار Figma

تاریخ ایجاد

آسیب‌پذیری CVE-2025-53967 یک نقص امنیتی با شدت بالا (8 از 10) در نسخه‌ های سامانه Framelink Figma MCP Server است که به مهاجم اجازه می‌دهد بدون نیاز به احراز هویت و تعامل کاربر، از طریق شبکه مجاور (AV:A) و با پیچیدگی بالا (AC:H)، درخواست HTTP POST حاوی کاراکترهای meta shell ارسال کرده و دستورات سیستم‌عامل را از راه دور اجرا کند؛ این حمله به دلیل عدم پاک‌ سازی مناسب ورودی‌ ها در تابع fetchWithRetry که از curl استفاده می‌کند، رخ می‌دهد و می‌تواند منجر به افشای اطلاعات حساس (C:H)، دستکاری داده‌ها (I:H)، و گسترش تأثیر فراتر از مؤلفه آسیب‌پذیر (S:C) شود، بدون آن‌که در دسترسی‌پذیری سیستم اختلالی ایجاد کند (A:N).

محصولات آسیب‌پذیر

  •  Framelink Figma MCP Server نسخه‌های قبل از 0.6.3

توصیه‌های امنیتی

  • به‌روزرسانی فوری به نسخه 0.6.3 یا بالاتر
  • محدودسازی دسترسی شبکه‌ای به رابط MCP فقط از طریق شبکه‌های امن
  • اجرای تست‌های نفوذ دوره‌ای برای شناسایی نقاط آسیب‌پذیر مشابه
  • نظارت بر لاگ‌های سیستم برای تشخیص فعالیت‌های مشکوک
  • آموزش تیم‌های فنی درباره خطرات تزریق دستورات و اعتبارسنجی ورودی‌ها

منبع خبر

 

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-53967