CVE-2025-54988
وحدة محلل PDF في Apache Tika: ثغرة XXE في معالجة PDFParser لـ XFA
- تم النشر
- 20/08/2025
- محدث
- 26/02/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
نقطة ضعف حرجة من نوع XXE في Apache Tika (وحدة tika-parser-pdf-module) في Apache Tika من الإصدار 1.13 حتى الإصدار 3.2.1 شاملاً، وعلى جميع المنصات، تتيح للمهاجم تنفيذ حقن الكيانات الخارجية XML عبر ملف XFA معدّ داخل ملف PDF. قد يتمكن المهاجم من قراءة بيانات حساسة أو إرسال طلبات ضارة إلى موارد داخلية أو خوادم تابعة لجهات خارجية. يُرجى ملاحظة أن وحدة tika-parser-pdf-module تُستخدم كتبعية في عدة حزم Tika بما في ذلك على الأقل: tika-parsers-standard-modules و tika-parsers-standard-package و tika-app و tika-grpc و tika-server-standard. يُنصح المستخدمون بالترقية إلى الإصدار 3.2.2، الذي يعالج هذه المشكلة.
المصادر
2تطبيق Spring Boot ضعيف عمدًا يستخدم Apache Tika 3.2.1 لاختبار استغلال CVE-2025-54988 XXE عبر تحميلات PDF ضارة.
مولد PDF لـ CVE-2025-54988
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.