¡¾¸´ÏÖ¡¿Apache Tika XXEÎó²î£¨CVE-2025-66516£©

Ðû²¼Ê±¼ä 2025-12-15

Apache TikaÊÇ¿ªÔ´ÄÚÈÝÆÊÎö¹¤¾ß£¬ £¬ £¬£¬£¬TikaÄÜ´Ó¶àÖÖÎļþÃûÌÃÖгéÈ¡Îı¾ÓëÖмÌÊý¾Ý£¬ £¬ £¬£¬£¬³£±»¼¯³É½øËÑË÷ÒýÇæ¡¢ÄÚÈÝÖÎÀíϵͳÓë¸÷ʽÊý¾Ý´¦Öóͷ£Æ½Ì¨£¬ £¬ £¬£¬£¬ÓÃÓÚ´¦Öóͷ£Óû§ÉÏ´«Îļþ»òÅú´Îµ¼ÈëÎļþ¡£¡£¡£ ¡£¡£¡£

¿ËÈÕ£¬ £¬ £¬£¬£¬Apache TikaÆØ³öÑÏÖØXXEÎó²î£¨CVE-2025-66516£©£¬ £¬ £¬£¬£¬CVSSÆÀ·Ö10·Ö¡£¡£¡£ ¡£¡£¡£¹¥»÷Õ߿ɽṹº¬¶ñÒâXFA±íµ¥µÄPDF£¬ £¬ £¬£¬£¬ÔÚÎÞ½»»¥ÇéÐÎÏÂÔ¶³Ì¶ÁȡЧÀÍÆ÷Ãô¸ÐÊý¾Ý»òÌᳫÄÚ²¿ÇëÇ󡣡£¡£ ¡£¡£¡£


Ó°Ïì¹æÄ£


?½¹µãÄ£¿£¿£¿£¿ £¿£¿é?£ºtika-core£¨1.13-3.2.1£©

?PDFÆÊÎöÄ£¿£¿£¿£¿ £¿£¿é?£ºtika-parser-pdf-module£¨2.0.0-3.2.1£©

?¾É°æÄ£¿£¿£¿£¿ £¿£¿é?£ºtika-parsers£¨1.13-1.28.5£©


Îó²îÔ­Àí


ΪÁËÆÊÎöPDF XFAÖеÄXMLÊý¾Ý£¬ £¬ £¬£¬£¬Tika»áͨ¹ýXMLReaderUtilsÀàÈ¥½á¹¹Ò»¸öXMLStreamReader£¬ £¬ £¬£¬£¬getXMLInputFactoryÖÐproperty²¢Ã»ÓжÔÍⲿʵÌåºÍÍⲿdtd¾ÙÐзÀ»¤£¬ £¬ £¬£¬£¬Í¬Ê±setXMLResolverÖеÄHandler´¦Öóͷ£Ê±½«ÍⲿʵÌåÉèÖÃΪ¿Õ×Ö·û´®¡£¡£¡£ ¡£¡£¡£

ÒÔÉϵĹýʧ»áµ¼ÖÂʹÓÃJDKÄÚ²¿µÄstax xmlÆÊÎöÆ÷´¦Öóͷ£XMLÎļþʱ»á·ºÆðXXEÎÊÌâ¡£¡£¡£ ¡£¡£¡£


ͼƬ1.png


ͼƬ2.png


Îó²î¸´ÏÖ


ͨ¹ýÔÚPDFÎļþÖнṹ¶ñÒâµÄXXE,ÎÒÃÇÀֳɻñµÃÁËWindowsϵͳÖÐwin.iniÎļþµÄÄÚÈÝ¡£¡£¡£ ¡£¡£¡£


ͼƬ3.png


ÐÞ¸´°æ±¾


tika-core£º¡Ý3.2.2

tika-parser-pdf-module£º¡Ý3.2.2

tika-parsers£º¡Ý2.0.0£¨1.x·ÖÖ§£©


Çå¾²½¨Òé


? Á¬Ã¦Éý¼¶?£º½«Apache Tika½¹µãÄ£¿£¿£¿£¿ £¿£¿é£¨tika-core£©¡¢ÆÊÎöÆ÷Ä£¿£¿£¿£¿ £¿£¿é£¨tika-parsers£©¼°PDFÆÊÎöÄ£¿£¿£¿£¿ £¿£¿é£¨tika-parser-pdf-module£©Éý¼¶ÖÁ×îа汾¡£¡£¡£ ¡£¡£¡£

ÔÝʱ²½·¥?£ºÈôÎÞ·¨Á¬Ã¦Éý¼¶£¬ £¬ £¬£¬£¬½¨ÒéÏÞÖÆ¶ÔTikaЧÀ͵Ļá¼û£¬ £¬ £¬£¬£¬²¢¼à¿ØÒì³£Á÷Á¿£¬ £¬ £¬£¬£¬×èÖ¹´¦Öóͷ£ÈªÔ´²»Ã÷µÄPDFÎļþ¡£¡£¡£ ¡£¡£¡£

Ò»Á¬¼à¿Ø?£º¹Ø×¢¹Ù·½Îó²îͨ¸æ£¬ £¬ £¬£¬£¬°´ÆÚ¾ÙÐÐÇå¾²É󼯣¬ £¬ £¬£¬£¬È·±£ÏµÍ³²¹¶¡ÊµÊ±¸üС£¡£¡£ ¡£¡£¡£



²Î¿¼Á´½Ó£º

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-66516

[2]https://lists.apache.org/thread/s5x3k93nhbkqzztp1olxotoyjpdlps9k



ÄϹ¬NGÓéÀÖÆð¾¢·ÀÓùʵÑéÊÒ£¨ADLab£©


ADLab½¨ÉèÓÚ1999Ä꣬ £¬ £¬£¬£¬ÊÇÖйúÇå¾²ÐÐÒµ×îÔ罨ÉèµÄ¹¥·ÀÊÖÒÕÑо¿ÊµÑéÊÒÖ®Ò»£¬ £¬ £¬£¬£¬Î¢ÈíMAPPÍýÏë½¹µã³ÉÔ±£¬ £¬ £¬£¬£¬¡°ºÚȸ¹¥»÷¡±¿´·¨Ê×ÍÆÕß¡£¡£¡£ ¡£¡£¡£×èÖ¹ÏÖÔÚ£¬ £¬ £¬£¬£¬ADLabÒÑͨ¹ý CNVD/CNNVD/NVDB/CVEÀÛ¼ÆÐû²¼Çå¾²Îó²î6500Óà¸ö£¬ £¬ £¬£¬£¬Ò»Á¬¼á³Ö¹ú¼ÊÍøÂçÇå¾²ÁìÓòÒ»Á÷Ë®×¼¡£¡£¡£ ¡£¡£¡£ÊµÑéÊÒÑо¿Æ«Ïòº­¸Ç»ù´¡Çå¾²Ñо¿¡¢Êý¾ÝÇå¾²Ñо¿¡¢5GÇå¾²Ñо¿¡¢AI+Çå¾²Ñо¿¡¢ÎÀÐÇÇå¾²Ñо¿¡¢ÔËÓªÉÌ»ù´¡ÉèÊ©Çå¾²Ñо¿¡¢Òƶ¯Çå¾²Ñо¿¡¢ÎïÁªÍøÇå¾²Ñо¿¡¢³µÁªÍøÇå¾²Ñо¿¡¢¹¤¿ØÇå¾²Ñо¿¡¢ÐÅ´´Çå¾²Ñо¿¡¢ÔÆÇå¾²Ñо¿¡¢ÎÞÏßÇå¾²Ñо¿¡¢¸ß¼¶ÍþвÑо¿¡¢¹¥·À¶Ô¿¹ÊÖÒÕÑо¿¡£¡£¡£ ¡£¡£¡£Ñо¿Ð§¹ûÓ¦ÓÃÓÚ²úÆ·½¹µãÊÖÒÕÑо¿¡¢¹ú¼ÒÖØµã¿Æ¼¼ÏîÄ¿¹¥¹Ø¡¢×¨ÒµÇ徲ЧÀ͵È¡£¡£¡£ ¡£¡£¡£


adlab.jpg