
Questo progetto serve a verificare la CVE-2025-66516 (vulnerabilità di iniezione di entità esterne XML in Apache Tika).
Apache Tika 3.2.1 e versioni precedenti, durante l'analisi di file PDF contenenti moduli XFA, non disabilitano correttamente il caricamento di entità esterne, causando una vulnerabilità XXE. Un attaccante può sfruttare un file PDF appositamente predisposto per leggere file sensibili dal server.
Eseguire la classe org.example.ExploitGenerator.
Il programma genererà poc-xxe.pdf nella directory corrente.
C:/Windows/win.ini/etc/passwdEseguire la classe org.example.VulnerabilityVerifier.
Il programma usa Tika per analizzare il poc-xxe.pdf generato. Se la vulnerabilità è presente, la console mostrerà il contenuto del file letto (racchiuso tra HACKED_START e HACKED_END).
Aggiornare Apache Tika alla versione 3.3.0 o successiva.