
CVSS: 10.0 | 漏洞类型: XXE 注入 | 风险等级: 最高
CVE-2025-66516 是 Apache Tika 核心处理引擎中的一个严重 XML 外部实体 (XXE) 漏洞。 单个包含 XFA 内容的恶意 PDF 可触发:
该漏洞影响全球数百万文档处理管道。
🚩 对嵌入在 PDF 的 XFA 表单中的外部 XML 实体进行了不安全处理。
当 Apache Tika 解析这些文档时:
这是一个企业级规模的经典 XXE 漏洞。
| 模块 | 受影响版本 |
|---|
tika-core | 1.13 → 3.2.1 |
tika-pdf-module | 2.0.0 → 3.2.1 |
tika-parsers (旧版) | 1.13 → 1.28.5 |
✅ 安全版本: 3.2.2+
如果攻击者上传恶意 PDF:
📄 读取服务器敏感文件
(/etc/passwd、配置文件、API 密钥)
🌍 发起内部网络请求(SSRF) (云元数据、私有服务)
🧬 链式触发远程代码执行 (特定 JVM + 服务配置下)
🔥 大规模数据泄露
⚠️ 无需认证、无需用户交互、可通过网络利用。
| 旧 CVE | 新 CVE |
|---|---|
| 仅关注 PDF 模块 | ✅ 修复核心引擎缺陷 |
| 部分缓解 | ✅ 完整的架构修复 |
| 许多系统仍存在漏洞 | ✅ 强制正确打补丁 |
🚨 仅更新 PDF 模块是不够的。
将所有 Apache Tika 组件升级至 3.2.2+ 版本
如果您运行任何自动解析文档的系统,即受影响:
| 指标 | 值 |
|---|---|
| 攻击向量 | 网络 |
| 所需权限 | 无 |
| 用户交互 | 无 |
| 影响 | 机密性 ✅ 完整性 ✅ 可用性 ✅ |
| CVSS 评分 | 10.0(严重) |
# 1. 保存为 CVE-2025-66516.py
# 2. 赋予执行权限
chmod +x CVE-2025-66516.py
# 3. 针对自己的 Tika 实例或授权目标运行
./CVE-2025-66516.py http://your-tika-server:9998

这不是一个“方便时再修补”的漏洞。 这是一个“放下一切立即修复”的漏洞。