Issue Type / 问题类型
Security / 安全问题
kkFileView Version / kkFileView 版本
5.0.0
Deployment Mode / 部署方式
docker
Environment / 环境信息
OS: [e.g. Windows/Linux]
Browser: [e.g. Chrome 120]
kkFileView Version: [e.g. 5.0.0]
Deployment: [e.g. Docker / Jar / Source]
Steps to Reproduce / 复现步骤
1、构造一个包含 JavaScript 的 PDF 文件(例如使用 /Names 字典嵌入 app.alert('xsstest'))。
2、通过 kkFileView 上传或使用预览接口打开该 PDF。
3、观察页面,弹窗出现,表明脚本成功执行。
Expected Result / 期望结果
1、在后续版本的 application.properties 中增加直接控制 PDF 脚本执行的配置项;
2、升级 PDF.js 至最新版,并默认关闭 enableScripting;
3、在文档中说明如何安全配置以避免 XSS。
Actual Result / 实际结果
应能通过配置彻底禁用 PDF 中的 JavaScript 执行,保障预览安全。用户不应看到任何 PDF 内嵌脚本产生的弹窗或行为。
Logs & Screenshots / 日志与截图
Sample File / 样例文件(可选)
No response
Checklist / 提交前检查
Issue Type / 问题类型
Security / 安全问题
kkFileView Version / kkFileView 版本
5.0.0
Deployment Mode / 部署方式
docker
Environment / 环境信息
OS: [e.g. Windows/Linux]
Browser: [e.g. Chrome 120]
kkFileView Version: [e.g. 5.0.0]
Deployment: [e.g. Docker / Jar / Source]
Steps to Reproduce / 复现步骤
1、构造一个包含 JavaScript 的 PDF 文件(例如使用 /Names 字典嵌入 app.alert('xsstest'))。
2、通过 kkFileView 上传或使用预览接口打开该 PDF。
3、观察页面,弹窗出现,表明脚本成功执行。
Expected Result / 期望结果
1、在后续版本的 application.properties 中增加直接控制 PDF 脚本执行的配置项;
2、升级 PDF.js 至最新版,并默认关闭 enableScripting;
3、在文档中说明如何安全配置以避免 XSS。
Actual Result / 实际结果
应能通过配置彻底禁用 PDF 中的 JavaScript 执行,保障预览安全。用户不应看到任何 PDF 内嵌脚本产生的弹窗或行为。
Logs & Screenshots / 日志与截图
Sample File / 样例文件(可选)
No response
Checklist / 提交前检查