
Application Spring Boot délibérément vulnérable utilisant Apache Tika 3.2.1 pour tester l'exploitation de la CVE-2025-54988 (XXE) via des téléchargements de PDF malveillants.
Il s'agit d'une application Spring Boot qui utilise Apache Tika 3.2.1 pour le traitement de documents et l'extraction de texte.
Avoir Docker
./start-app.sh
ou docker compose up -d
Téléchargez votre PDF malveillant (https://github.com/mgthuramoemyint/POC-CVE-2025-54988) vers le point de terminaison pour qu'il soit extrait.
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-text
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/detect-type
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-pdf
Tika peut être utilisé pour identifier les types de fichiers. Cette capacité ne semble pas déclencher la vulnérabilité.
Lorsque Tika est utilisé pour extraire les données, il déclenchera l'XXE. Cela se produit soit via la méthode .parseToString des objets tika, soit via la méthode .parse des objets PDFParser. Il existe peut-être d'autres méthodes. Il est logique que l'XXE ne soit exécutée que sur une méthode d'extraction du parseur.
CVE-2025-54988 CVE-2025-66516