
जानबूझकर कमजोर Spring Boot एप्लिकेशन जो Apache Tika 3.2.1 का उपयोग करता है, दुर्भावनापूर्ण PDF अपलोड के माध्यम से CVE-2025-54988 XXE शोषण का परीक्षण करने के लिए।
यह एक Spring Boot एप्लिकेशन है जो दस्तावेज़ प्रोसेसिंग और टेक्स्ट निष्कर्षण के लिए Apache Tika 3.2.1 का उपयोग करता है।
Docker होना चाहिए
./start-app.sh
या docker compose up -d
अपनी दुर्भावनापूर्ण PDF (https://github.com/mgthuramoemyint/POC-CVE-2025-54988) को निष्कर्षण के लिए एंडपॉइंट पर अपलोड करें।
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-text
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/detect-type
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-pdf
Tika का उपयोग फ़ाइल प्रकारों की पहचान (ID) करने के लिए किया जा सकता है। यह क्षमता भेद्यता को ट्रिगर करती हुई प्रतीत नहीं होती है।
जब Tika का उपयोग डेटा निकालने के लिए किया जाता है, तो यह XXE को ट्रिगर करेगा। यह या तो tika ऑब्जेक्ट के .parseToString मेथड या PDFParser ऑब्जेक्ट के .parse मेथड के माध्यम से होता है। शायद और भी मेथड हैं। यह समझ में आता है कि XXE केवल पार्सर एक्सट्रैक्ट मेथड पर निष्पादित होगा।
CVE-2025-54988 CVE-2025-66516