CVE-2025-66516
Apache Tika core, Apache Tika parsers, Apache Tika PDF parser module : Mise à jour vers CVE-2025-54988 pour élargir la portée des artefacts affectés
- Publié
- 4 déc. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
XXE critique dans les modules Apache Tika tika-core (1.13-3.2.1), tika-pdf-module (2.0.0-3.2.1) et tika-parsers (1.13-1.28.5) sur toutes les plates-formes permet à un attaquant de réaliser une injection d'entité externe XML via un fichier XFA spécialement conçu dans un PDF. Cette CVE couvre la même vulnérabilité que la CVE-2025-54988. Cependant, cette CVE élargit le périmètre des paquets concernés de deux manières. Premièrement, bien que le point d'entrée de la vulnérabilité fût le module tika-parser-pdf-module comme rapporté dans la CVE-2025-54988, la vulnérabilité et son correctif se trouvaient dans tika-core. Les utilisateurs qui ont mis à niveau tika-parser-pdf-module sans mettre à niveau tika-core vers >= 3.2.2 resteraient vulnérables. Deuxièmement, le rapport initial n'a pas mentionné que dans les versions 1.x de Tika, le PDFParser se trouvait dans le module `org.apache.tika:tika-parsers`.
Sources
4- CVE-2025-66516-Writeup-POCExploit
CVE-2025-66516 exploit fonctionnel, scanner, explication.
Un POC pour la vulnérabilité CVE-2025-66516 d'Apache Tika à des fins éducatives uniquement
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.