Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Tika-CVE-2025-66516-Lab — Laboratoire de vérification minimal pour CVE-2025-66516 (Apache Tika XXE). Génère des charges utiles PDF malveillantes et valide la vulnérabilité en lisant des fichiers sensibles via l'injection d'entité externe XML. | Kitploit
Outils/GitHubGitHub/intsheep/tika-cve-2025-66516-lab
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubintsheep/tika-cve-2025-66516-lab

Tika-CVE-2025-66516-Lab

Laboratoire de vérification minimal pour CVE-2025-66516 (Apache Tika XXE). Génère des charges utiles PDF malveillantes et valide la vulnérabilité en lisant des fichiers sensibles via l'injection d'entité externe XML.

Voir le dépôt
4il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Environnement de validation minimal pour CVE-2025-66516

Ce projet sert à valider CVE-2025-66516 (vulnérabilité d'injection d'entité externe XML dans Apache Tika).

Présentation de la vulnérabilité

Apache Tika 3.2.1 et versions antérieures ne désactivent pas correctement le chargement des entités externes lors de l'analyse des fichiers PDF contenant des formulaires XFA, ce qui entraîne une vulnérabilité XXE. Un attaquant peut lire des fichiers sensibles du serveur en créant un fichier PDF malveillant.

Prérequis

  • JDK 11+
  • Maven

Utilisation

1. Générer le payload malveillant

Exécutez la classe org.example.ExploitGenerator.

Ce programme génère poc-xxe.pdf dans le répertoire courant.

  • Windows : tente de lire C:/Windows/win.ini
  • Linux/Mac : tente de lire /etc/passwd

2. Exécuter la validation de la vulnérabilité

Exécutez la classe org.example.VulnerabilityVerifier.

Ce programme utilise Tika pour analyser le poc-xxe.pdf généré. Si la vulnérabilité est présente, la console affiche le contenu du fichier lu (entouré de HACKED_START et HACKED_END).

Recommandation de correctif

Mettez à niveau Apache Tika vers la version 3.3.0 ou une version ultérieure.

Télécharger l’outil