CVE-2026-34071Stirling-PDF在2.7.3版本中存在跨站脚本漏洞。当用户使用“下载HTML中间文件”功能转换恶意EML邮件时,由于未对HTML内容进行清理,导致恶意JavaScript代码在浏览器中执行,攻击者可利用此漏洞窃取用户敏感信息。
该漏洞源于Stirling-PDF的`/api/v1/convert/eml/pdf`接口未正确处理用户输入的EML邮件内容。当请求参数`downloadHtml=true`时,服务器直接返回邮件正文中的HTML代码,且未进行转义或过滤。攻击者可构造包含恶意JS脚本的EML文件并发送给受害者。当受害者通过Web界面上传并转换该文件时,返回的`Content-Type: text/html`响应将直接执行内联的JavaScript代码。由于CVSS评分为5.4,属于中危漏洞,但无需认证即可诱导触发。