
CVE-2025-66516

CVSS: 10.0 | نوع الاستغلال: حقن XXE | مستوى الخطورة: قصوى
CVE-2025-66516 هي ثغرة حرجة من نوع XML External Entity (XXE) في محرك المعالجة الأساسي لـ Apache Tika. يمكن لملف PDF ضار واحد يحتوي على محتوى XFA أن يؤدي إلى:
تؤثر هذه الثغرة على ملايين خطوط معالجة المستندات حول العالم.
🚩 معالجة غير آمنة لـ كيانات XML الخارجية المضمّنة داخل نماذج XFA في ملفات PDF.
عندما يحلّل Apache Tika هذه المستندات:
هذه ثغرة XXE كلاسيكية على نطاق المؤسسات.
| المكوّن | الإصدارات المعرّضة |
|---|---|
tika-core | 1.13 → 3.2.1 |
tika-pdf-module | 2.0.0 → 3.2.1 |
tika-parsers (legacy) | 1.13 → 1.28.5 |
✅ الإصدار الآمن: 3.2.2+
إذا قام مهاجم برفع ملف PDF ضار:
📄 قراءة ملفات خادم حساسة
(/etc/passwd, الإعدادات, أسرار API)
🌍 إجراء طلبات شبكة داخلية (SSRF) (بيانات وصفية سحابية, خدمات خاصة)
🧬 التسلسل إلى تنفيذ تعليمات برمجية عن بُعد (في تكوينات محددة لـ JVM والخدمات)
🔥 سرقة البيانات على نطاق واسع
⚠️ لا يتطلب مصادقة. لا تفاعل من المستخدم. قابل للاستغلال عبر الشبكة.
| الثغرة القديمة | الثغرة الجديدة |
|---|---|
| تركّز على وحدة PDF فقط | ✅ تصلح خلل المحرك الأساسي |
| تخفيف جزئي | ✅ إصلاح معماري كامل |
| العديد من الأنظمة ما زالت معرّضة | ✅ تفرض التصحيح الصحيح |
🚨 تحديث وحدة PDF فقط ليس كافيًا.
Upgrade ALL Apache Tika components to version 3.2.2+
إذا كنت تشغّل أي نظام يحلل المستندات تلقائيًا، فأنت ضمن النطاق:
| المقياس | القيمة |
|---|---|
| ناقل الهجوم | الشبكة |
| الصلاحيات المطلوبة | لا شيء |
| تفاعل المستخدم |
# 1. Save as CVE-2025-66516.py
# 2. Make executable
chmod +x CVE-2025-66516.py
# 3. Run against your own Tika instance or authorized target
./CVE-2025-66516.py http://your-tika-server:9998
هذه ليست ثغرة "أصلحها عندما يكون ذلك مناسبًا". هذه ثغرة "اترك كل شيء وأصلحها الآن".
| لا شيء |
| التأثير | السرية ✅ النزاهة ✅ التوفر ✅ |
| درجة CVSS | 10.0 (حرجة) |