
Applicazione Spring Boot deliberatamente vulnerabile che utilizza Apache Tika 3.2.1 per testare lo sfruttamento di CVE-2025-54988 XXE tramite caricamenti di PDF dannosi.
Questa è un'applicazione Spring Boot che utilizza Apache Tika 3.2.1 per l'elaborazione dei documenti e l'estrazione del testo.
Avere Docker
./start-app.sh
oppure docker compose up -d
Carica il tuo PDF dannoso (https://github.com/mgthuramoemyint/POC-CVE-2025-54988) sull'endpoint per essere estratto.
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-text
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/detect-type
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-pdf
Tika può essere utilizzato per identificare i tipi di file. Questa funzionalità non sembra innescare la vulnerabilità.
Quando Tika viene utilizzato per estrarre i dati, innesca l'XXE. Questo avviene tramite il metodo .parseToString degli oggetti tika oppure il metodo .parse degli oggetti PDFParser. Forse ci sono altri metodi. Ha senso che l'XXE venga eseguita solo su un metodo di estrazione del parser.
CVE-2025-54988 CVE-2025-66516