Hack Alerta

16 zero-days em plataformas PDF da Apryse e Foxit permitem execução remota de código

Pesquisadores descobrem 16 vulnerabilidades zero-day, incluindo RCE crítica, nas plataformas PDF da Apryse e Foxit, afetando milhões de usuários corporativos e permitindo takeover de conta e exfiltração de dados.

Pesquisadores da Novee Security divulgaram 16 vulnerabilidades zero-day, incluindo falhas críticas de Injeção de Comando de SO, XSS baseado em DOM, SSRF e Path Traversal nas plataformas Apryse WebViewer (antiga PDFTron) e serviços em nuvem da Foxit PDF, afetando milhões de usuários corporativos em todo o mundo.

O que mudou agora

A divulgação, coordenada sob processo de divulgação responsável, mostra um fluxo de trabalho de pesquisa aumentado por IA para descoberta escalável de zero-days em plataformas PDF complexas e amplamente implantadas. Tanto a Apryse quanto a Foxit foram notificadas e patches ou mitigações foram coordenadas antes da publicação.

Superfície de ataque e metodologia

O Apryse WebViewer opera em três camadas distintas: uma UI baseada em React que aceita entrada não confiável; um mecanismo de documento JavaScript/WebAssembly; e um SDK do lado do servidor para conversão HTML-para-PDF. Cada camada representa um limite de confiança distinto, e falhas na validação de entrada cruzando esses limites formaram a causa raiz das vulnerabilidades descobertas.

A metodologia da Novee combinou intuição humana com um enxame de agentes de IA, permitindo a cobertura sistemática de toda a superfície de ataque em escala.

Vulnerabilidades críticas detalhadas

A descoberta mais severa é uma Injeção de Comando de SO Crítica (CVSS 9.8) no servidor de assinatura Node.js do Foxit PDF SDK for Web. O parâmetro md do corpo da requisição POST é passado diretamente via concatenação de string para process.execSync(), com uma declaração switch que carece de um caso default, permitindo que metacaracteres de shell arbitrários sobrevivam sem modificação. Uma única requisição POST não autenticada foi suficiente para alcançar execução remota de código completa.

CVE-2025-70402 (Crítico) explora uma falha de limite de confiança no parâmetro de consulta uiConfig do Apryse WebViewer, que é buscado como uma URL remota, analisado como JSON e aplicado à UI. Um campo glyph malicioso injetado via JSON uiConfig flui para dangerouslySetInnerHTML em Icon.js sem sanitização. A Novee aproveitou isso para alcançar um takeover de conta com um clique em um engajamento de prova de valor com um cliente.

CVE-2025-70401 (Alto) é um XSS DOM Armazenado via campo de anotação de PDF /T (autor). A string de autor maliciosa flui através da camada Core do WebViewer para o auxiliar de reconciliação DOM interno do React, que a atribui diretamente a innerHTML sem codificação — executando em toda mudança de estado que dispara uma nova renderização do componente.

Uma vulnerabilidade de Path Traversal de alta severidade no add-on Collaboration da Foxit (CVSS 7.5) permite listagem de diretório não autenticada via parâmetro de consulta username, concatenado sem sanitização em fs.readdir().

Impacto e alcance

As vulnerabilidades, que incluem ainda 10 falhas adicionais de XSS Armazenado na plataforma da Foxit, poderiam ser exploradas via documentos ou URLs maliciosas para takeover de conta, exfiltração de dados e execução remota de código. Milhões de usuários corporativos que dependem dessas ferramentas PDF amplamente adotadas estavam potencialmente em risco.

Recomendações e mitigação

Usuários e equipes corporativas que dependem do Apryse WebViewer ou Foxit PDF SDK for Web devem aplicar os patches disponíveis imediatamente, auditar implantações do servidor de assinatura para o caso default ausente na validação de entrada baseada em switch, e impor políticas estritas de Content-Security-Policy e validação de origem postMessage em todos os componentes PDF incorporados.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.