【误差通告】Apache Tika XML外部实体注入误差(CVE-2025-66516)
宣布时间 2025-12-09一、误差概述
误差名称 | Apache Tika XML外部实体注入误差 | ||
CVE ID | CVE-2025-66516 | ||
误差类型 | XXE | 发明时间 | 2025-12-9 |
误差评分 | 10 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
Apache Tika是一个开源的内容剖析工具,用于从种种文档名堂中提取文本和元数据。它支持多种文件类型,包括PDF、Microsoft Office文档、HTML、XML等。Tika的焦点�?樘峁┩骋坏腁PI,可以轻松集成到其他应用中,资助开发职员自动化内容提取历程。通过使用Tika,用户可以对大规模文档举行剖析和索引,普遍应用于数据挖掘、搜索引擎和内容管理系统等领域。
2025年12月9日,尊龙凯官网入口集团VSRC监测到一个严重的XML外部实体注入(XXE)误差,影响Apache Tika焦点�?椤ika剖析器�?楹蚑ika PDF剖析�?�。攻击者可以通过在PDF文件中嵌入全心结构的XFA文件,使用该误差执行恶意的外部实体挪用,从而造成信息泄露或远程代码执行等严重清静危害。该误差的严重性在于,它能够通过恶意的XML文件触发外部实体注入,可能导致敏感数据泄露或系统被远程控制,给用户和系统带来重大的清静威胁。。
二、影响规模
三、清静步伐
3.1 升级版本
下载链接:https://tika.apache.org/download.html/
3.2 暂时步伐
暂无。


京公网安备11010802024551号