CVE-2025-54988
Módulo de parser PDF do Apache Tika: vulnerabilidade XXE no tratamento de XFA pelo PDFParser
- Publicado
- 20 de ago. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Critical XXE no Apache Tika (tika-parser-pdf-module) no Apache Tika 1.13 até e incluindo 3.2.1 em todas as plataformas permite que um atacante realize injeção de Entidade Externa XML por meio de um arquivo XFA malicioso dentro de um PDF. Um atacante pode ser capaz de ler dados confidenciais ou acionar solicitações maliciosas para recursos internos ou servidores de terceiros. Observe que o tika-parser-pdf-module é usado como dependência em vários pacotes Tika, incluindo pelo menos: tika-parsers-standard-modules, tika-parsers-standard-package, tika-app, tika-grpc e tika-server-standard. Recomenda-se que os usuários atualizem para a versão 3.2.2, que corrige esse problema.
Fontes
2Aplicação Spring Boot deliberadamente vulnerável usando Apache Tika 3.2.1 para testar a exploração de XXE CVE-2025-54988 por meio de uploads de PDF maliciosos.
Um gerador de PDF para CVE-2025-54988
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.