
Laboratório mínimo de verificação para CVE-2025-66516 (Apache Tika XXE). Gera payloads PDF maliciosos e valida a vulnerabilidade ao ler arquivos sensíveis via injeção de entidade externa XML.
Este projeto é usado para verificar CVE-2025-66516 (vulnerabilidade de injeção de entidade externa XML no Apache Tika).
Apache Tika 3.2.1 e versões anteriores, ao analisar arquivos PDF contendo formulários XFA, não desabilitam corretamente o carregamento de entidades externas, resultando em uma vulnerabilidade XXE. Um atacante pode ler arquivos sensíveis no servidor construindo um arquivo PDF malicioso.
Execute a classe org.example.ExploitGenerator.
Este programa gera poc-xxe.pdf no diretório atual.
C:/Windows/win.ini/etc/passwdExecute a classe org.example.VulnerabilityVerifier.
Este programa usa o Tika para analisar o poc-xxe.pdf gerado. Se a vulnerabilidade existir, o console exibirá o conteúdo do arquivo lido (envolto por HACKED_START e HACKED_END).
Atualize o Apache Tika para a versão 3.3.0 ou superior.