
Erstellen einer verwundbaren Instanz zum Testen
Dies ist eine Spring Boot-Anwendung, die Apache Tika 3.2.1 zur Dokumentenverarbeitung und Textextraktion verwendet.
Docker erforderlich
./start-app.sh
or docker compose up -d
Laden Sie Ihre bösartige PDF (https://github.com/mgthuramoemyint/POC-CVE-2025-54988) an den Endpunkt hoch, um sie extrahieren zu lassen.
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-text
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/detect-type
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-pdf
Tika kann zur Identifizierung von Dateitypen verwendet werden. Diese Fähigkeit scheint die Schwachstelle nicht auszulösen.
Wenn Tika zum Extrahieren der Daten verwendet wird, wird die XXE ausgelöst. Dies geschieht entweder über die .parseToString-Methode des Tika-Objekts oder die .parse-Methode des PDFParser-Objekts. Möglicherweise gibt es weitere Methoden. Es ist sinnvoll, dass die XXE nur bei einer Parser-Extraktionsmethode ausgeführt wird.
CVE-2025-54988 CVE-2025-66516