CVE-2025-54988
Apache Tika PDF parser module: PDFParser की XFA हैंडलिंग में XXE भेद्यता
- प्रकाशित
- 20 अग॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tika 1.13 से 3.2.1 तक (दोनों सहित) के सभी प्लेटफ़ॉर्मों पर Apache Tika (tika-parser-pdf-module) में क्रिटिकल XXE भेद्यता, एक हमलावर को PDF के भीतर तैयार की गई XFA फ़ाइल के माध्यम से XML एक्सटर्नल एंटिटी इंजेक्शन करने की अनुमति देती है। एक हमलावर संवेदनशील डेटा पढ़ सकता है या आंतरिक संसाधनों या तृतीय-पक्ष सर्वरों पर दुर्भावनापूर्ण अनुरोध ट्रिगर कर सकता है। ध्यान दें कि tika-parser-pdf-module का उपयोग कई Tika पैकेजों में निर्भरता के रूप में किया जाता है, जिनमें कम से कम शामिल हैं: tika-parsers-standard-modules, tika-parsers-standard-package, tika-app, tika-grpc और tika-server-standard। उपयोगकर्ताओं को संस्करण 3.2.2 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
2जानबूझकर कमजोर Spring Boot एप्लिकेशन जो Apache Tika 3.2.1 का उपयोग करता है, दुर्भावनापूर्ण PDF अपलोड के माध्यम से CVE-2025-54988 XXE शोषण का परीक्षण करने के लिए।
CVE-2025-54988 के लिए एक PDF जनरेटर
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।