
Laboratorio de verificación mínimo para CVE-2025-66516 (Apache Tika XXE). Genera cargas maliciosas de PDF y valida la vulnerabilidad mediante la lectura de archivos sensibles a través de inyección de entidad externa XML.
Este proyecto se utiliza para validar CVE-2025-66516 (vulnerabilidad de inyección de entidades externas XML en Apache Tika).
Apache Tika 3.2.1 y versiones anteriores no deshabilitan correctamente la carga de entidades externas al analizar archivos PDF que contienen formularios XFA, lo que genera una vulnerabilidad XXE. Un atacante puede leer archivos sensibles del servidor mediante la construcción de un archivo PDF malicioso.
Ejecute la clase org.example.ExploitGenerator.
El programa generará poc-xxe.pdf en el directorio actual.
C:/Windows/win.ini/etc/passwdEjecute la clase org.example.VulnerabilityVerifier.
El programa analizará el poc-xxe.pdf generado utilizando Tika. Si existe la vulnerabilidad, la consola mostrará el contenido del archivo leído (envuelto entre HACKED_START y HACKED_END).
Actualice Apache Tika a la versión 3.3.0 o superior.