
Minimales Verifizierungslabor für CVE-2025-66516 (Apache Tika XXE). Erzeugt bösartige PDF-Payloads und validiert die Schwachstelle durch Auslesen sensibler Dateien mittels XML-External-Entity-Injection.
Dieses Projekt dient zur Validierung von CVE-2025-66516 (XML-External-Entity-Injection-Schwachstelle in Apache Tika).
Apache Tika 3.2.1 und frühere Versionen haben beim Parsen von PDF-Dateien mit XFA-Formularen das Laden externer Entitäten nicht korrekt deaktiviert, was zu einer XXE-Schwachstelle führt. Angreifer können durch das Erstellen manipulierter PDF-Dateien sensible Dateien auf dem Server auslesen.
Führen Sie die Klasse org.example.ExploitGenerator aus.
Das Programm erzeugt im aktuellen Verzeichnis die Datei poc-xxe.pdf.
C:/Windows/win.ini zu lesen/etc/passwd zu lesenFühren Sie die Klasse org.example.VulnerabilityVerifier aus.
Das Programm parst die erzeugte poc-xxe.pdf mit Tika. Falls die Schwachstelle vorhanden ist, gibt die Konsole den gelesenen Dateiinhalt aus (eingeschlossen zwischen HACKED_START und HACKED_END).
Aktualisieren Sie Apache Tika auf 3.3.0 oder eine neuere Version.