
Минимальная лаборатория проверки для CVE-2025-66516 (Apache Tika XXE). Генерирует вредоносные PDF-нагрузки и проверяет уязвимость путем чтения конфиденциальных файлов через внедрение внешних XML-сущностей.
Этот проект предназначен для проверки CVE-2025-66516 (уязвимость внедрения внешних сущностей XML в Apache Tika).
Apache Tika версии 3.2.1 и более ранние не отключали корректно загрузку внешних сущностей при разборе PDF-файлов, содержащих XFA-формы, что приводило к уязвимости XXE. Злоумышленник может прочитать конфиденциальные файлы на сервере, создав вредоносный PDF-файл.
Запустите класс org.example.ExploitGenerator.
Программа создаст файл poc-xxe.pdf в текущем каталоге.
C:/Windows/win.ini/etc/passwdЗапустите класс org.example.VulnerabilityVerifier.
Программа использует Tika для анализа сгенерированного файла poc-xxe.pdf. При наличии уязвимости в консоль будет выведено содержимое прочитанного файла (заключённое между HACKED_START и HACKED_END).
Обновите Apache Tika до версии 3.3.0 или выше.