CVE-2025-66516
Apache Tika core، Apache Tika parsers، Apache Tika PDF parser module: تحديث إلى CVE-2025-54988 لتوسيع نطاق القطع المتأثرة
- تم النشر
- 04/12/2025
- محدث
- 26/02/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة XXE حرجة في وحدات Apache Tika التالية: tika-core (1.13-3.2.1)، وtika-pdf-module (2.0.0-3.2.1)، وtika-parsers (1.13-1.28.5) على جميع المنصات، تسمح للمهاجم بتنفيذ حقن كيانات XML الخارجية عبر ملف XFA مُعدّ داخل ملف PDF. يغطي هذا CVE نفس الثغرة الموجودة في CVE-2025-54988. ومع ذلك، يوسع هذا CVE نطاق الحزم المتأثرة بطريقتين. أولاً، على الرغم من أن نقطة الدخول للثغرة كانت وحدة tika-parser-pdf-module كما ورد في CVE-2025-54988، إلا أن الثغرة وإصلاحها كانا في tika-core. المستخدمون الذين قاموا بترقية tika-parser-pdf-module دون ترقية tika-core إلى >= 3.2.2 سيظلون عرضة للثغرة. ثانيًا، فشل التقرير الأصلي في ذكر أنه في إصدارات Tika 1.x، كان PDFParser موجودًا في وحدة "org.apache.tika:tika-parsers".
المصادر
4- CVE-2025-66516-Writeup-POCاستغلال
CVE-2025-66516 استغلال عامل، ماسح ضوئي، شرح.
POC لثغرة Apache Tika CVE-2025-66516 لأغراض تعليمية فقط
- Blackash-CVE-2025-66516استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.