CVE-2025-14420CVE-2025-14420是pdfforge PDF Architect软件中的一个高危安全漏洞。该漏洞属于目录遍历(Path Traversal)导致的远程代码执行(Remote Code Execution)漏洞。攻击者可以通过构造恶意的CBZ文件,利用PDF Architect在解析CBZ文件时对用户提供的路径缺乏充分验证的缺陷,实现任意文件写入和代码执行。攻击成功的前提是目标用户访问恶意页面或打开攻击者精心制作的CBZ文件。由于该漏洞的CVSS评分为7.8,属于高危级别,对系统的机密性、完整性和可用性都造成严重影响。此漏洞由趋势科技ZDI(Zero Day Initiative)披露,编号为ZDI-CAN-27514。受影响用户应及时更新软件版本或采取临时缓解措施,以防止潜在的安全风险。
该漏洞的根本原因在于pdfforge PDF Architect在解析CBZ(Comic Book ZIP)文件时,对用户提供的文件路径没有进行充分的安全验证。CBZ文件本质上是一个ZIP压缩包,其中包含图像文件列表。PDF Architect在处理CBZ文件时,会读取文件中的路径信息并将其用于文件操作,但由于缺少对路径字符串的规范化处理和验证,攻击者可以通过在CBZ文件中嵌入包含路径遍历序列(如../)的文件名来实现目录穿越。攻击者可以利用此漏洞将恶意文件写入系统的任意目录,例如写入启动目录实现持久化,或覆盖系统关键文件。最终攻击者可以在当前用户权限下执行任意代码,实现远程代码执行。攻击利用需要用户交互,即用户必须主动打开恶意CBZ文件或访问包含恶意文件的网页。