
Laboratoire de vérification minimal pour CVE-2025-66516 (Apache Tika XXE). Génère des charges utiles PDF malveillantes et valide la vulnérabilité en lisant des fichiers sensibles via l'injection d'entité externe XML.
Ce projet sert à valider CVE-2025-66516 (vulnérabilité d'injection d'entité externe XML dans Apache Tika).
Apache Tika 3.2.1 et versions antérieures ne désactivent pas correctement le chargement des entités externes lors de l'analyse des fichiers PDF contenant des formulaires XFA, ce qui entraîne une vulnérabilité XXE. Un attaquant peut lire des fichiers sensibles du serveur en créant un fichier PDF malveillant.
Exécutez la classe org.example.ExploitGenerator.
Ce programme génère poc-xxe.pdf dans le répertoire courant.
C:/Windows/win.ini/etc/passwdExécutez la classe org.example.VulnerabilityVerifier.
Ce programme utilise Tika pour analyser le poc-xxe.pdf généré. Si la vulnérabilité est présente, la console affiche le contenu du fichier lu (entouré de HACKED_START et HACKED_END).
Mettez à niveau Apache Tika vers la version 3.3.0 ou une version ultérieure.