
CVE-2025-66516 (Apache Tika XXE)를 위한 최소 검증 랩입니다. 악성 PDF 페이로드를 생성하고 XML 외부 엔터티 주입을 통해 민감한 파일을 읽어 취약점을 검증합니다.
이 프로젝트는 CVE-2025-66516 (Apache Tika의 XML 외부 엔터티 주입 취약점)을 검증하기 위한 것입니다.
Apache Tika 3.2.1 및 이전 버전은 XFA 양식을 포함한 PDF 파일을 파싱할 때 외부 엔터티 로딩을 올바르게 비활성화하지 않아 XXE 취약점이 존재합니다. 공격자는 악의적인 PDF 파일을 구성하여 서버의 민감한 파일을 읽을 수 있습니다.
org.example.ExploitGenerator 클래스를 실행합니다.
이 프로그램은 현재 디렉토리에 poc-xxe.pdf를 생성합니다.
C:/Windows/win.ini 읽기 시도/etc/passwd 읽기 시도org.example.VulnerabilityVerifier 클래스를 실행합니다.
이 프로그램은 Tika를 사용하여 생성된 poc-xxe.pdf를 파싱합니다. 취약점이 존재하면 콘솔에 읽어온 파일 내용이 출력됩니다 (HACKED_START와 HACKED_END로 감싸져 있습니다).
Apache Tika를 3.3.0 이상 버전으로 업그레이드하세요.