CVE-2025-54988
Module d'analyse PDF d'Apache Tika : vulnérabilité XXE dans la gestion de XFA par PDFParser
- Publié
- 20 août 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
XXE critique dans Apache Tika (tika-parser-pdf-module) dans Apache Tika 1.13 jusqu'à la version 3.2.1 incluse, sur toutes les plateformes, permet à un attaquant de réaliser une injection d'entités externes XML via un fichier XFA spécialement conçu à l'intérieur d'un PDF. Un attaquant peut être en mesure de lire des données sensibles ou de déclencher des requêtes malveillantes vers des ressources internes ou des serveurs tiers. Notez que le module tika-parser-pdf-module est utilisé comme dépendance dans plusieurs paquets Tika, notamment au moins : tika-parsers-standard-modules, tika-parsers-standard-package, tika-app, tika-grpc et tika-server-standard. Il est recommandé aux utilisateurs de mettre à niveau vers la version 3.2.2, qui corrige ce problème.
Sources
2Application Spring Boot délibérément vulnérable utilisant Apache Tika 3.2.1 pour tester l'exploitation de la CVE-2025-54988 (XXE) via des téléchargements de PDF malveillants.
Un générateur de PDF pour CVE-2025-54988
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.