Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-54988-VulnTikaProject — Сознательно уязвимое приложение Spring Boot, использующее Apache Tika 3.2.1 для тестирования эксплуатации CVE-2025-54988 XXE через загрузку вредоносных PDF. | Kitploit
Инструменты/GitHubGitHub/galoryber/cve-2025-54988-vulntikaproject
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubgaloryber/cve-2025-54988-vulntikaproject

cve-2025-54988-VulnTikaProject

Сознательно уязвимое приложение Spring Boot, использующее Apache Tika 3.2.1 для тестирования эксплуатации CVE-2025-54988 XXE через загрузку вредоносных PDF.

Репозиторий
29 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Проект тестирования уязвимости Apache Tika

Это приложение Spring Boot, использующее Apache Tika 3.2.1 для обработки документов и извлечения текста.

Предварительные требования

Наличие Docker

Использование

./start-app.sh

или docker compose up -d

Выполнение CVE

Загрузите ваш вредоносный PDF (https://github.com/mgthuramoemyint/POC-CVE-2025-54988) в конечную точку для извлечения.

curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-text

curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/detect-type

curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-pdf

Примечание

Tika можно использовать для определения типов файлов (ID File Types). Эта возможность, по-видимому, не запускает уязвимость.

Когда Tika используется для извлечения данных, это вызовет XXE. Это происходит либо через метод .parseToString объектов tika, либо через метод .parse объектов PDFParser. Возможно, есть и другие методы. Логично, что XXE выполняется только при вызове метода извлечения парсера.

CVE-2025-54988 CVE-2025-66516

Скачать инструмент