CVE-2025-50736CVE-2025-50736是Byaidu PDFMathTranslate v1.9.9版本中的一个中危开放重定向(Open Redirect)漏洞。该漏洞存在于应用的/gradio_api端点,攻击者可以通过构造恶意的file参数值,使应用程序将用户重定向到任意的外部网站。由于该应用通常被用于PDF文档翻译处理,用户对这类工具具有较高的信任度,因此此漏洞可被用于实施网络钓鱼攻击,窃取用户的敏感信息如登录凭证、个人数据等。攻击者可以创建一个看似合法的链接,诱导用户点击后跳转到伪造的钓鱼网站,从而绕过安全过滤机制。由于该漏洞无需认证即可利用,且CVSS评分达到6.1,具有一定的安全风险。建议受影响的用户尽快升级到最新版本或采取临时缓解措施,避免遭受潜在的网络攻击。
该开放重定向漏洞位于Byaidu PDFMathTranslate的/gradio_api端点。当应用程序处理file参数时,未对用户输入进行充分的验证和过滤,导致攻击者可以注入外部URL作为重定向目标。攻击者构造类似以下恶意链接:https://目标服务器/gradio_api?file=http://钓鱼网站.com,当受害者访问该链接时,应用程序会先处理请求然后将用户重定向到攻击者控制的外部网站。由于该应用主要用于PDF翻译,用户通常会放松警惕,这使得钓鱼攻击更容易成功。攻击者可以利用此漏洞绕过同源策略的安全限制,窃取用户的认证cookies、会话令牌或其他敏感信息。此漏洞的攻击复杂度较低(AC:L),但需要用户交互(UI:R),攻击者通常通过邮件、社交工程或恶意网页诱导用户点击恶意链接。