
CVE-2025-66516

CVSS: 10.0 | 공격 유형: XXE 인젝션 | 위험 수준: 최대
CVE-2025-66516은 Apache Tika의 핵심 처리 엔진에서 발견된 치명적인 XML 외부 엔티티(XXE) 취약점입니다. 악성 XFA 콘텐츠가 포함된 PDF 하나로 다음이 가능합니다:
이 취약점은 전 세계 수백만 개의 문서 처리 파이프라인에 영향을 미칩니다.
🚩 PDF 내 XFA 양식에 포함된 외부 XML 엔티티를 안전하지 않게 처리하는 것이 원인입니다.
Apache Tika가 이러한 문서를 파싱할 때:
이는 엔터프라이즈 규모의 전형적인 XXE 취약점입니다.
| 모듈 | 취약한 버전 |
|---|
tika-core | 1.13 → 3.2.1 |
tika-pdf-module | 2.0.0 → 3.2.1 |
tika-parsers (레거시) | 1.13 → 1.28.5 |
✅ 안전한 버전: 3.2.2+
공격자가 악성 PDF를 업로드하면:
📄 민감한 서버 파일 읽기
(/etc/passwd, 구성 파일, API 비밀번호)
🌍 내부 네트워크 요청 수행(SSRF) (클라우드 메타데이터, 비공개 서비스)
🧬 원격 코드 실행으로 연계 (특정 JVM + 서비스 구성에서)
🔥 대규모 데이터 유출
⚠️ 인증 불필요. 사용자 상호작용 불필요. 네트워크로 악용 가능.
| 기존 CVE | 신규 CVE |
|---|---|
| PDF 모듈에만 국한됨 | ✅ 핵심 엔진 결함 수정 |
| 부분적 완화 | ✅ 완전한 아키텍처 수정 |
| 많은 시스템이 여전히 취약 | ✅ 올바른 패치를 강제 |
🚨 PDF 모듈만 업데이트하는 것으로는 충분하지 않습니다.
Upgrade ALL Apache Tika components to version 3.2.2+
문서를 자동으로 파싱하는 시스템을 운영 중이라면 위험 범위에 해당합니다:
| 지표 | 값 |
|---|---|
| 공격 벡터 | 네트워크 |
| 필요한 권한 | 없음 |
| 사용자 상호작용 | 없음 |
| 영향 | 기밀성 ✅ 무결성 ✅ 가용성 ✅ |
| CVSS 점수 | 10.0 (치명적) |
# 1. Save as CVE-2025-66516.py
# 2. Make executable
chmod +x CVE-2025-66516.py
# 3. Run against your own Tika instance or authorized target
./CVE-2025-66516.py http://your-tika-server:9998

이것은 "편할 때 패치"해도 되는 취약점이 아닙니다. 이것은 "모든 것을 중단하고 지금 당장 수정"해야 하는 취약점입니다.