
न्यूनतम सत्यापन प्रयोगशाला CVE-2025-66516 (Apache Tika XXE) के लिए। दुर्भावनापूर्ण PDF पेलोड उत्पन्न करता है और XML बाह्य एंटिटी इंजेक्शन के माध्यम से संवेदनशील फ़ाइलों को पढ़कर भेद्यता को मान्य करता है।
यह परियोजना CVE-2025-66516 (Apache Tika में XML बाहरी इकाई इंजेक्शन भेद्यता) को सत्यापित करने के लिए है।
Apache Tika 3.2.1 और इसके पिछले संस्करण, XFA फॉर्म वाली PDF फ़ाइलों को पार्स करते समय, बाहरी इकाई लोडिंग को सही ढंग से अक्षम नहीं करते, जिससे XXE भेद्यता उत्पन्न होती है। हमलावर दुर्भावनापूर्ण PDF फ़ाइल बनाकर सर्वर पर संवेदनशील फ़ाइलों को पढ़ सकते हैं।
org.example.ExploitGenerator वर्ग चलाएँ।
यह प्रोग्राम वर्तमान निर्देशिका में poc-xxe.pdf उत्पन्न करेगा।
C:/Windows/win.ini पढ़ने का प्रयास करता है/etc/passwd पढ़ने का प्रयास करता हैorg.example.VulnerabilityVerifier वर्ग चलाएँ।
यह प्रोग्राम Tika का उपयोग करके उत्पन्न poc-xxe.pdf को पार्स करेगा। यदि भेद्यता मौजूद है, तो कंसोल पढ़ी गई फ़ाइल की सामग्री को आउटपुट करेगा (HACKED_START और HACKED_END में लिपटा हुआ)।
Apache Tika को 3.3.0 या उच्चतर संस्करण में अपग्रेड करें।