CVE-2025-66769Nitro PDF Pro for Windows v14.41.1.4版本存在一处空指针解引用安全漏洞。该漏洞源于软件在处理特定XFA(XML Forms Architecture)数据包时未能正确校验内存指针。攻击者可利用此漏洞,通过网络发送精心构造的恶意PDF文件,诱导目标系统解析该数据包。一旦解析失败,将触发空指针解引用异常,导致应用程序崩溃,从而造成拒绝服务(DoS),严重影响业务连续性。
该漏洞属于典型的内存安全漏洞,具体表现为空指针解引用。在Nitro PDF Pro解析PDF文件内部的XFA(XML Forms Architecture)表单数据时,由于代码逻辑缺陷,解析引擎未能对特定对象指针进行非空检查。当攻击者注入具有特定结构的畸形XFA数据包时,程序会错误地引用一个未初始化或为空的内存地址。根据CVSS 3.1评分向量,该漏洞攻击复杂度低,无需用户交互且无需权限即可通过网络远程触发。攻击者只需诱导受害者打开特制文件,即可利用该漏洞。成功利用后,攻击者虽然无法获取敏感数据或提升权限,但能强制目标应用程序终止运行,破坏服务可用性,对用户工作造成严重干扰。此类漏洞常被用于针对特定办公场景的拒绝服务攻击。