本项目用于验证 CVE-2025-66516(Apache Tika 中的 XML 外部实体注入漏洞)。
Apache Tika 3.2.1 及其之前版本在解析包含 XFA 表单的 PDF 文件时,未正确禁用外部实体加载,导致存在 XXE 漏洞。攻击者可通过构造恶意的 PDF 文件读取服务器上的敏感文件。
运行 org.example.ExploitGenerator 类。
该程序会在当前目录下生成 poc-xxe.pdf。
C:/Windows/win.ini/etc/passwd运行 org.example.VulnerabilityVerifier 类。
该程序会使用 Tika 解析生成的 poc-xxe.pdf。如果存在漏洞,控制台将输出读取到的文件内容(被 HACKED_START 和 HACKED_END 包裹)。
升级 Apache Tika 到 3.3.0 或更高版本。