
Aplicación Spring Boot deliberadamente vulnerable que utiliza Apache Tika 3.2.1 para probar la explotación de XXE CVE-2025-54988 mediante cargas de PDF maliciosos.
Esta es una aplicación Spring Boot que utiliza Apache Tika 3.2.1 para el procesamiento de documentos y extracción de texto.
Tener Docker
./start-app.sh
o docker compose up -d
Sube tu PDF malicioso (https://github.com/mgthuramoemyint/POC-CVE-2025-54988) al endpoint para que sea extraído.
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-text
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/detect-type
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-pdf
Tika se puede usar para identificar tipos de archivo. Esta capacidad no parece activar la vulnerabilidad.
Cuando Tika se usa para extraer los datos, activará el XXE. Esto ocurre a través del método .parseToString de los objetos tika o del método .parse de los objetos PDFParser. Quizás haya más métodos. Tiene sentido que el XXE solo se ejecute en un método de extracción del analizador.
CVE-2025-54988 CVE-2025-66516