CVE-2025-66521CVE-2025-66521是Foxit PDF Online服务中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞位于Trusted Certificates(可信证书)功能模块中。攻击者可以通过在证书名称字段中注入恶意构造的Payload,当其他用户访问Trusted Certificates页面时,注入的恶意脚本会被浏览器解析执行,从而窃取用户会话Cookie、劫持用户账号或进行其他恶意操作。由于该XSS payload存储在服务器端,每次访问该功能页面都会触发执行,因此影响范围广泛,危害程度较高。Foxit是一家知名的PDF文档解决方案提供商,其PDF Online服务被广泛应用于企业文档处理场景,该漏洞的存在可能影响大量使用该服务的企业和个人用户。攻击者利用此漏洞可以在受害者不知情的情况下执行任意JavaScript代码,获取敏感信息或进行进一步的攻击。
该漏洞属于存储型XSS(Stored Cross-Site Scripting),也称为持久型XSS。漏洞产生的根本原因在于应用程序在处理用户输入的证书名称时,未对输入内容进行充分的HTML转义或过滤。当用户提交包含恶意JavaScript代码的证书名称时,该代码被直接存储在数据库中。当其他用户访问Trusted Certificates功能页面时,应用程序从数据库读取证书名称并直接渲染到HTML页面中,浏览器将其解析为可执行脚本。攻击者只需构造形如<script>alert(document.cookie)</script>或<img src=x onerror=...>的Payload即可触发漏洞。由于该功能需要用户登录后操作,因此攻击者需要拥有有效的用户账号。成功利用此漏洞后,攻击者可以获取受害者的会话令牌、窃取敏感数据、修改页面内容或进行钓鱼攻击。建议受影响的用户及时关注Foxit官方安全公告,获取补丁更新信息。