- شناسه CVE-2025-66495 :CVE
- CWE-416 :CWE
- yes :Advisory
- منتشر شده: دسامبر 19, 2025
- به روز شده: دسامبر 19, 2025
- امتیاز: 7.8
- نوع حمله: Use after free
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: نرم افزارهای کاربردی
- برند: Foxit Software Inc
- محصول: Foxit PDF Reader
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری در Foxit PDF Reader و Foxit PDF Editor ناشی از ضعف استفاده پس از آزادسازی حافظه (Use‑After‑Free) در کامپوننت مدیریت یادداشتها (Annotation) هنگام پردازش فایلهای PDF حاوی جاوااسکریپت دستکاریشده است. در صورت باز شدن چنین فایل PDF مخربی توسط کاربر، مهاجم میتواند با سوءاستفاده از این وضعیت، کد دلخواه خود را از راه دور و در زمینه کاربر اجرا کند.
توضیحات
آسیبپذیری CVE‑2025‑66495 در کامپوننت مدیریت یادداشتها (Annotation) موتور پردازش فایلهای PDF نرمافزارهای Foxit PDF Reader و Foxit PDF Editor برای سیستمعاملهای Windows و macOS شناسایی شده است. این ضعف از نوع استفاده پس از آزادسازی حافظه (Use‑After‑Free) مطابق با CWE‑416 می باشد و زمانی رخ میدهد که برنامه هنگام پردازش یادداشتهای PDF، به حافظهای دسترسی پیدا کند که قبلاً آزاد شده است.
در سناریوی بهرهبرداری، مهاجم یک فایل PDF مخرب حاوی کد جاوااسکریپت دستکاریشده ایجاد میکند که بهگونهای طراحی شده است تا در هنگام باز شدن فایل، توالی نادرستی از تخصیص و آزادسازی حافظه در کامپوننت Annotation ایجاد کند. در نتیجه، برنامه ممکن است به حافظهای نامعتبر دسترسی پیدا کرده یا آن را ارجاع دهد. این عملکرد ناامن میتواند منجر به تخریب ساختار حافظه شده و شرایط لازم برای کنترل جریان اجرای برنامه را در اختیار مهاجم قرار دهد.
در صورت موفقیتآمیز بودن بهرهبرداری، مهاجم قادر خواهد بود کد دلخواه خود را در زمینه کاربر اجرا کند. اگرچه این آسیبپذیری از منظر بردار حمله در دسته لوکال (Local) قرار میگیرد، اما مفهوم لوکال در اینجا به این معناست که اجرای بهره برداری نیازمند تعامل کاربر و باز کردن فایل PDF مخرب است و نیازی به دسترسی اولیه یا احراز هویت در سیستم قربانی وجود ندارد. فایل مخرب میتواند از راه دور ایجاد شود و از طریق روشهایی مانند ایمیلهای فیشینگ، وبسایتهای آلوده یا بسترهای اشتراک فایل به قربانی منتقل شود؛ بنابراین این ضعف عملاً یک اجرای کد از سمت کلاینت (Client‑Side RCE) محسوب میشود.
پیامدهای این آسیبپذیری شامل تأثیر بالا بر محرمانگی از طریق دسترسی غیرمجاز به حافظه، یکپارچگی با امکان تغییر عملکرد برنامه و دسترسپذیری از طریق کرش یا ناپایداری نرمافزار است. Foxit این آسیبپذیری را با انتشار نسخههای امن بهطور کامل پچ کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected at Versions 2025.2.1 and earlier
affected at Versions 14.0.1 and earlier affected at Versions 13.2.1 and eariler |
Windows, MacOS | Foxit PDF Reader |
| affected at Versions 2025.2.1 and earlier
affected at Versions 14.0.1 and earlier affected at Versions 13.2.1 and eariler |
Windows, MacOS | Foxit PDF Editor |
لیست محصولات بروز شده
| 2025.3 | Windows, MacOS | Foxit PDF Reader |
| 2025.3/14.0.2/13.2.2 | Windows, MacOS | Foxit PDF Editor |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Foxit را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 77,700 | site:.ir “Foxit” | Foxit |
نتیجه گیری
این آسیبپذیری با شدت بالا در Foxit PDF Reader و Foxit PDF Editor به مهاجم اجازه میدهد از طریق فایلهای PDF مخرب حاوی جاوااسکریپت دستکاریشده، کد دلخواه خود را در زمینه کاربر اجرا کند. در صورت موفقیت، این ضعف میتواند در سناریوهای عملی منجر به نفوذ به سیستم کاربر، دستکاری دادهها یا ناپایداری نرمافزار شود. با توجه به انتشار پچ های امنیتی رسمی توسط Foxit، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک کاملاً ضروری است:
- بهروزرسانی فوری: کاربران باید در اسرع وقت Foxit PDF Reader را به نسخه 2025.3 و Foxit PDF Editor را به نسخههای 2025.3، 14.0.2 یا 13.2.2 بهروزرسانی کنند. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- محدودسازی باز کردن فایلها: از باز کردن فایلهای PDF دریافتشده از منابع ناشناس یا غیرقابلاعتماد خودداری کنید و سیاستهای سازمانی مشخصی برای بررسی و اعتبارسنجی فایلها پیش از باز شدن اعمال نمایید.
- فعالسازی حالت حفاظتشده: حالت حفاظتشده (Protected View / Safe Reading Mode) در Foxit را فعال کنید تا اجرای محتوای فعال، بهویژه جاوااسکریپت و ساختارهای پیچیده Annotationها محدود شود و سطح حمله کاهش یابد.
- نظارت و استفاده از ابزارهای امنیتی: از آنتیویروسهای بهروز و راهکارهای تشخیص و پاسخ اندپوینت (EDR) برای شناسایی فایلهای PDF مخرب استفاده کنید و لاگهای برنامه را بهطور منظم برای شناسایی کرشها یا عملکردهای غیرعادی بررسی نمایید.
- ایزولهسازی محیط اجرا: فایلهای PDF مشکوک را در محیطهای ایزوله، سندباکس یا ماشینهای مجازی باز کنید تا در صورت بهرهبرداری موفق، دامنه تأثیر حمله به حداقل برسد.
- آموزش کاربران: کاربران را نسبت به ریسک فایلهای پیوست ایمیل، لینکهای مشکوک و فایلهای دانلودشده آگاه کرده و بر اهمیت بهروزرسانی منظم نرمافزارها تأکید کنید.
- بررسی و تست امنیتی فایلها: پیش از باز کردن فایلهای مشکوک، آنها را با ابزارهایی مانند VirusTotal یا سایر راهکارهای تحلیل محتوای فایل بررسی کنید تا نشانههای محتوای مخرب شناسایی شود.
اجرای این اقدامات، بهویژه بهروزرسانی سریع نرمافزار و افزایش آگاهی کاربران، ریسک بهرهبرداری از این آسیبپذیری را بهطور چشمگیری کاهش داده و امنیت پردازش اسناد PDF در محصولات Foxit را بهصورت قابل توجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
دسترسی اولیه از طریق مهندسی اجتماعی حاصل میشود؛ مهاجم یک فایل PDF مخرب حاوی Annotation و JavaScript دستکاریشده را از طریق ایمیل فیشینگ، لینک دانلود یا وبسایت آلوده به قربانی میرساند. باز شدن فایل توسط کاربر، بدون نیاز به احراز هویت یا دسترسی قبلی، نقطه شروع حمله است.
Execution (TA0002)
با باز شدن فایل PDF، کد جاوااسکریپت مخرب باعث Use‑After‑Free در کامپوننت Annotation شده و مهاجم کنترل جریان اجرا را به دست میگیرد؛ در نتیجه کد دلخواه در سطح کاربر اجرا میشود.
Defense Evasion (TA0005)
کد مخرب میتواند در قالب PDF معتبر و بدون Dropper کلاسیک اجرا شود و با سوءاستفاده از رفتار طبیعی Foxit، از شناسایی آنتیویروس عبور کند.
Impact (TA0040)
پیامد نهایی شامل اجرای کد از سمت کلاینت، افشای دادهها، تغییر رفتار نرمافزار و ناپایداری سیستم است. در سناریوهای سازمانی، این ضعف میتواند به نقطه شروع نفوذ زنجیرهای تبدیل شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-66495
- https://www.cvedetails.com/cve/CVE-2025-66495/
- https://www.foxit.com/support/security-bulletins.html
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-66495
- https://vuldb.com/?id.337574
- https://nvd.nist.gov/vuln/detail/CVE-2025-66495
- https://cwe.mitre.org/data/definitions/416.html