CVE-2025-54988
Apache Tika модуль разбора PDF: XXE-уязвимость в обработке XFA в PDFParser
- Опубликовано
- 20 авг. 2025 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Критическая XXE-уязвимость в Apache Tika (tika-parser-pdf-module) в Apache Tika версий с 1.13 по 3.2.1 включительно на всех платформах позволяет злоумышленнику выполнить внедрение XML-внешних сущностей с помощью специально сформированного XFA-файла внутри PDF. Злоумышленник может прочитать конфиденциальные данные или инициировать вредоносные запросы к внутренним ресурсам или сторонним серверам. Обратите внимание, что tika-parser-pdf-module используется как зависимость в нескольких пакетах Tika, включая как минимум: tika-parsers-standard-modules, tika-parsers-standard-package, tika-app, tika-grpc и tika-server-standard. Пользователям рекомендуется обновиться до версии 3.2.2, которая исправляет эту проблему.
Источники
2Сознательно уязвимое приложение Spring Boot, использующее Apache Tika 3.2.1 для тестирования эксплуатации CVE-2025-54988 XXE через загрузку вредоносных PDF.
Генератор PDF для CVE-2025-54988
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.