
Сознательно уязвимое приложение Spring Boot, использующее Apache Tika 3.2.1 для тестирования эксплуатации CVE-2025-54988 XXE через загрузку вредоносных PDF.
Это приложение Spring Boot, использующее Apache Tika 3.2.1 для обработки документов и извлечения текста.
Наличие Docker
./start-app.sh
или docker compose up -d
Загрузите ваш вредоносный PDF (https://github.com/mgthuramoemyint/POC-CVE-2025-54988) в конечную точку для извлечения.
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-text
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/detect-type
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-pdf
Tika можно использовать для определения типов файлов (ID File Types). Эта возможность, по-видимому, не запускает уязвимость.
Когда Tika используется для извлечения данных, это вызовет XXE. Это происходит либо через метод .parseToString объектов tika, либо через метод .parse объектов PDFParser. Возможно, есть и другие методы. Логично, что XXE выполняется только при вызове метода извлечения парсера.
CVE-2025-54988 CVE-2025-66516