CVE-2026-30291Ora Tools PDF Reader v4.3.5 版本存在高危安全漏洞。该漏洞源于文件导入处理逻辑缺陷,允许攻击者无需认证或交互即可覆盖关键内部文件。成功利用此漏洞可导致任意代码执行或敏感信息泄露,对系统机密性、完整性和可用性造成严重影响,建议用户立即采取防护措施。
该漏洞属于本地文件覆盖漏洞,攻击向量为本地(AV:L)。在 Ora Tools PDF Reader 的文件导入过程中,应用程序未能正确验证用户提供的文件路径或文件名。由于无需用户交互(UI:N)和认证(PR:N),攻击者可构造特制文件,利用路径遍历技术,将恶意内容写入应用程序私有目录之外的关键系统位置。通过覆盖动态链接库、配置文件或二进制文件,攻击者可以提升权限并执行任意代码,或读取敏感配置数据,从而完全控制受影响设备。