CVE-2025-14404CVE-2025-14404是PDFsam Enhanced软件中的一个高危安全漏洞,CVSS评分达到7.0。该漏洞属于远程代码执行(RCE)类型,允许攻击者在用户不知情的情况下通过特制的XLS文件在目标系统上执行任意代码。漏洞的根本原因在于PDFsam Enhanced在处理XLS(Excel)文件时,存在安全验证缺陷,未能正确警告用户关于潜在的危险脚本执行风险。用户交互是触发此漏洞的必要条件,攻击者需要诱导用户打开恶意制作的XLS文件或访问包含恶意文件的网页。此漏洞由趋势科技ZDI(Zero Day Initiative)发现并披露,编号为ZDI-CAN-27498。由于该漏洞影响机密性、完整性和可用性三个方面,且能够在当前用户上下文中执行代码,因此具有较高的安全风险。建议受影响的用户及时更新到最新版本或采取临时缓解措施。
该漏洞存在于PDFsam Enhanced处理Microsoft Excel(XLS)文件格式的过程中。具体来说,软件在解析XLS文件时,未能对嵌入的宏脚本或OLE对象进行充分的安全验证和风险提示。攻击者可以通过在XLS文件中植入恶意VBA宏、ActiveX控件或其他可执行代码,当用户使用PDFsam Enhanced打开该文件时,这些危险代码将在用户权限下自动执行。由于软件缺少适当的用户警告对话框(如微软Office中的宏安全警告),用户无法知悉即将执行的风险操作。攻击者利用此漏洞可以在当前登录用户的上下文中执行任意代码,实现持久化控制、敏感数据窃取或进一步横向移动。该漏洞的攻击复杂度较高(AC:H),需要用户主动打开恶意文件,但一旦成功利用,将对系统造成严重威胁。攻击者通常会结合社会工程学技术,通过钓鱼邮件或恶意网站分发带有恶意XLS文件的压缩包。