CVE-2025-66516
Apache Tika core, Apache Tika parsers, Apache Tika PDF parser module: Aggiornamento a CVE-2025-54988 per ampliare l'ambito degli artefatti interessati
- Pubblicato
- 4 dic 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
XXE critico nei moduli tika-core (1.13-3.2.1), tika-pdf-module (2.0.0-3.2.1) e tika-parsers (1.13-1.28.5) di Apache Tika su tutte le piattaforme consente a un attaccante di effettuare un'iniezione di entità esterne XML tramite un file XFA appositamente predisposto all'interno di un PDF. Questa CVE copre la stessa vulnerabilità di CVE-2025-54988. Tuttavia, questa CVE amplia la portata dei pacchetti interessati in due modi. In primo luogo, sebbene il punto di ingresso della vulnerabilità fosse il modulo tika-parser-pdf-module come riportato in CVE-2025-54988, la vulnerabilità e la relativa correzione erano in tika-core. Gli utenti che hanno aggiornato tika-parser-pdf-module ma non hanno aggiornato tika-core a >= 3.2.2 sarebbero comunque vulnerabili. In secondo luogo, il report originale non menzionava che nelle versioni 1.x di Tika il PDFParser si trovava nel modulo "org.apache.tika:tika-parsers".
Fonti
4- CVE-2025-66516-Writeup-POCExploit
CVE-2025-66516 exploit funzionante, scanner, spiegazione.
Un POC per la vulnerabilità CVE-2025-66516 di Apache Tika solo per scopi educativi
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.