
CVE-2025-66516

CVSS: 10.0 | エクスプロイトタイプ: XXEインジェクション | リスクレベル: 最大
CVE-2025-66516は、Apache Tika のコア処理エンジンにおける重大なXML外部エンティティ(XXE)脆弱性です。 単一の悪意のある XFAコンテンツを含むPDF が以下を引き起こす可能性があります。
この脆弱性は、世界中の 数百万のドキュメント処理パイプライン に影響を与えます。
🚩 PDF内の XFAフォーム に埋め込まれた 外部XMLエンティティ の安全でない処理。
Apache Tika がこれらのドキュメントを解析する際:
これは エンタープライズ規模での古典的なXXE脆弱性 です。
| モジュール | 脆弱性のあるバージョン |
|---|
tika-core | 1.13 → 3.2.1 |
tika-pdf-module | 2.0.0 → 3.2.1 |
tika-parsers (legacy) | 1.13 → 1.28.5 |
✅ 安全なバージョン: 3.2.2+
攻撃者が悪意のあるPDFをアップロードした場合:
📄 機密サーバーファイルを読み取る
(/etc/passwd, configs, API secrets)
🌍 内部ネットワークリクエストを実行(SSRF) (クラウドメタデータ、プライベートサービス)
🧬 リモートコード実行へ連鎖 (特定のJVM + サービス設定において)
🔥 大規模なデータ流出
⚠️ 認証不要。ユーザー操作不要。ネットワーク経由で悪用可能。
| 旧CVE | 新CVE |
|---|---|
| PDFモジュールのみに焦点 | ✅ コアエンジンの欠陥を修正 |
| 部分的な緩和 | ✅ 完全なアーキテクチャ修正 |
| 多くのシステムがまだ脆弱 | ✅ 正しいパッチ適用を強制 |
🚨 PDFモジュールのみの更新では不十分です。
Upgrade ALL Apache Tika components to version 3.2.2+
自動的にドキュメントを解析するシステム を運用している場合、対象範囲です。
| メトリクス | 値 |
|---|---|
| 攻撃ベクトル | ネットワーク |
| 必要な権限 | なし |
| ユーザー操作 | なし |
| 影響 | 機密性 ✅ 完全性 ✅ 可用性 ✅ |
| CVSSスコア | 10.0 (重大) |
# 1. Save as CVE-2025-66516.py
# 2. Make executable
chmod +x CVE-2025-66516.py
# 3. Run against your own Tika instance or authorized target
./CVE-2025-66516.py http://your-tika-server:9998

これは「都合の良いときにパッチを当てる」脆弱性ではありません。 これは「全てを投げ出して今すぐ修正する」脆弱性です。