CVE-2025-66522CVE-2025-66522是Foxit PDF Editor Cloud中一个中等严重性的存储型跨站脚本(XSS)漏洞。该漏洞存在于应用程序的Digital IDs(数字证书)功能模块中,攻击者可以利用此漏洞在PDF文档中嵌入恶意代码。由于应用程序未对Digital IDs功能中Common Name(通用名称)字段的用户输入进行充分的清理和编码,当其他用户访问Digital IDs对话框或打开包含恶意证书信息的PDF文件时,嵌入的HTML或JavaScript代码将在受害者浏览器上下文中执行。攻击者可利用此漏洞窃取会话令牌、劫持用户账户、修改页面内容或进行钓鱼攻击。由于该漏洞属于存储型XSS,恶意脚本会被永久存储在服务器端,所有访问受影响PDF的用户都将受到威胁。
该漏洞的根本原因在于Foxit PDF Editor Cloud的Digital IDs功能对用户提供的Common Name字段缺乏输入验证和输出编码。当用户创建或导入数字证书时,应用程序直接将Common Name字段的内容插入到DOM中,而未进行HTML实体编码或JavaScript过滤。攻击者可以在Common Name字段中注入包含<script>标签、事件处理器(如onerror、onload)或JavaScript URI的恶意内容。由于该数据被存储在服务器端,当受害者打开PDF文件或访问Digital IDs对话框时,恶意代码会在其浏览器中执行。攻击者可以利用此漏洞执行任意JavaScript代码,包括读取cookie、修改DOM、发起进一步攻击等。由于Foxit PDF Editor是云端服务,该漏洞可能影响所有使用该平台处理PDF的用户。