
CVE-2025-66516

CVSS: 10.0 | Exploit-Typ: XXE-Injection | Risikostufe: MAXIMAL
CVE-2025-66516 ist eine kritische XML-External-Entity-Sicherheitslücke (XXE) in der Kernverarbeitungs-Engine von Apache Tika. Eine einzige schädliche PDF-Datei mit XFA-Inhalt kann Folgendes auslösen:
Diese Sicherheitslücke betrifft Millionen von Dokumentverarbeitungs-Pipelines weltweit.
🚩 Unsichere Verarbeitung externer XML-Entitäten, die in XFA-Formularen innerhalb von PDFs eingebettet sind.
Wenn Apache Tika diese Dokumente parst:
Dies ist eine klassische XXE-Sicherheitslücke im Unternehmensmaßstab.
| Modul | Verwundbare Versionen |
|---|---|
tika-core | 1.13 → 3.2.1 |
tika-pdf-module | 2.0.0 → 3.2.1 |
tika-parsers (veraltet) | 1.13 → 1.28.5 |
✅ Sichere Version: 3.2.2+
Wenn ein Angreifer eine schädliche PDF-Datei hochlädt:
📄 Sensible Serverdateien lesen
(/etc/passwd, Konfigurationen, API-Geheimnisse)
🌍 Interne Netzwerkanfragen senden (SSRF) (Cloud-Metadaten, private Dienste)
🧬 Zu Remote Code Execution verketten (Bei bestimmten JVM- und Dienstkonfigurationen)
🔥 Datenextraktion in großem Umfang
⚠️ Keine Authentifizierung. Keine Benutzerinteraktion. Über das Netzwerk ausnutzbar.
| Alte CVE | Neue CVE |
|---|---|
| Nur auf das PDF-Modul fokussiert | ✅ Behebt Kernfehler der Engine |
| Teilweise Abschwächung | ✅ Vollständige architektonische Lösung |
| Viele Systeme weiterhin verwundbar | ✅ Erzwingt korrektes Patchen |
🚨 Nur das PDF-Modul zu aktualisieren reicht NICHT aus.
Upgrade ALL Apache Tika components to version 3.2.2+
Wenn Sie ein System betreiben, das Dokumente automatisch parst, sind Sie betroffen:
| Metrik | Wert |
|---|---|
| Angriffsvektor | Netzwerk |
| Erforderliche Berechtigungen | Keine |
# 1. Save as CVE-2025-66516.py
# 2. Make executable
chmod +x CVE-2025-66516.py
# 3. Run against your own Tika instance or authorized target
./CVE-2025-66516.py http://your-tika-server:9998
Dies ist keine Sicherheitslücke, die man „bei Gelegenheit" patchen kann. Dies ist eine Sicherheitslücke, bei der man „alles stehen und liegen lassen und sofort beheben" muss.
| Benutzerinteraktion | Keine |
| Auswirkung | Vertraulichkeit ✅ Integrität ✅ Verfügbarkeit ✅ |
| CVSS-Score | 10.0 (Kritisch) |