
CVE-2025-66516

CVSS : 10.0 | Type d'exploitation : Injection XXE | Niveau de risque : MAXIMUM
CVE-2025-66516 est une vulnérabilité critique d'entité externe XML (XXE) dans le moteur de traitement central d'Apache Tika. Un seul PDF malveillant avec contenu XFA peut déclencher :
Cette vulnérabilité affecte des millions de pipelines de traitement de documents dans le monde.
🚩 Gestion non sécurisée des entités XML externes intégrées dans les formulaires XFA au sein des PDFs.
Lorsqu'Apache Tika analyse ces documents :
Il s'agit d'une vulnérabilité XXE classique à l'échelle de l'entreprise.
| Module | Versions vulnérables |
|---|---|
tika-core | 1.13 → 3.2.1 |
tika-pdf-module | 2.0.0 → 3.2.1 |
tika-parsers (legacy) | 1.13 → 1.28.5 |
✅ Version sécurisée : 3.2.2+
Si un attaquant télécharge un PDF malveillant :
📄 Lire des fichiers sensibles du serveur
(/etc/passwd, configurations, secrets d'API)
🌍 Effectuer des requêtes réseau internes (SSRF) (Métadonnées cloud, services privés)
🧬 Enchaîner vers une exécution de code à distance (Dans des configurations JVM + service spécifiques)
🔥 Exfiltration de données à grande échelle
⚠️ Aucune authentification. Aucune interaction utilisateur. Exploitable via le réseau.
| Ancienne CVE | Nouvelle CVE |
|---|---|
| Concentrée uniquement sur le module PDF | ✅ Corrige le défaut du moteur central |
| Atténuation partielle | ✅ Correction architecturale complète |
| De nombreux systèmes encore vulnérables | ✅ Oblige un correctif approprié |
🚨 Mettre à jour uniquement le module PDF ne suffit PAS.
Upgrade ALL Apache Tika components to version 3.2.2+
Si vous exécutez un système qui analyse automatiquement des documents, vous êtes concerné :
| Métrique | Valeur |
|---|---|
| Vecteur d'attaque | Réseau |
| Privilèges requis | Aucun |
| Interaction utilisateur | Aucune |
| Impact | Confidentialité ✅ Intégrité ✅ Disponibilité ✅ |
| Score CVSS | 10.0 (Critique) |
# 1. Save as CVE-2025-66516.py
# 2. Make executable
chmod +x CVE-2025-66516.py
# 3. Run against your own Tika instance or authorized target
./CVE-2025-66516.py http://your-tika-server:9998

Ce n'est pas une vulnérabilité à « corriger quand c'est pratique ». C'est une vulnérabilité à « tout laisser tomber et corriger maintenant ».