CVE-2025-66495CVE-2025-66495是Foxit PDF Reader中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞存在于Foxit PDF Reader的注解(annotation)处理功能中,攻击者可以通过精心构造的PDF文件配合恶意JavaScript代码触发此漏洞。当用户打开包含特制JavaScript的PDF文档时,程序会访问或解引用已经释放的内存指针,导致内存破坏。成功利用此漏洞的攻击者可以在当前用户上下文中执行任意代码。由于该漏洞需要用户交互(打开恶意PDF文件),且攻击向量为本地(需要用户打开文件),但仍被视为高危漏洞,因为它可能绕过安全边界并获取系统控制权。该漏洞影响Windows和MacOS平台上的Foxit PDF Reader多个版本。
该漏洞是典型的释放后重用(Use-After-Free)类型漏洞,存在于Foxit PDF Reader的注解处理模块中。在PDF文档中,注解(Annotation)是用于添加注释、标记、链接等附加信息的元素。Foxit PDF Reader在处理包含JavaScript代码的PDF注解时,存在内存管理不当的问题。当PDF中包含特制的JavaScript代码时,该代码可以触发注解对象的释放操作,但在对象被释放后,程序中的某些代码路径仍然持有对该内存区域的引用并尝试访问。当这些悬空指针被解引用时,会导致未定义行为,可能被攻击者利用来执行任意代码。攻击者需要诱骗用户打开恶意PDF文件,通常通过电子邮件附件、钓鱼网站下载链接等方式传播。由于该漏洞影响PDF解析和JavaScript执行引擎,攻击者可以在用户不知情的情况下获得代码执行能力。