这是一个使用 Apache Tika 3.2.1 进行文档处理和文本提取的 Spring Boot 应用程序。
需要 Docker
./start-app.sh
或 docker compose up -d
将你的恶意 PDF(https://github.com/mgthuramoemyint/POC-CVE-2025-54988)上传到端点以进行提取。
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-text
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/detect-type
curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-pdf
Tika 可用于识别文件类型。该功能似乎不会触发此漏洞。
当 Tika 用于提取数据时,它会触发 XXE。这可通过 tika 对象的 .parseToString 方法或 PDFParser 对象的 .parse 方法实现。也许还有更多方法。XXE 只在解析器提取方法上执行是有道理的。
CVE-2025-54988 CVE-2025-66516