# Apache Tika 跨模块远程代码执行漏洞
## 漏洞概述
Apache Tika 的多个模块(包括 **tika-core**、**tika-pdf-module** 和 **tika-parsers**)中存在关键 XML 外部实体(XXE)注入漏洞。攻击者可通过构造恶意 XFA 文件嵌入 PDF 文档,诱导系统解析,从而利用该漏洞。
## 影响版本
- **tika-core**:1.13 - 3.2.1
- **tika-pdf-module**:2.0.0 - 3.2.1
- **tika-parsers**:1.13 - 1.28.5
## 漏洞细节
- 漏洞可通过 PDF 内嵌的 **XFA 文件格式**触发。
- 漏洞的根本原因位于 **tika-core** 模块,而不是 PDF 解析模块本身。
- 升级了 tika-parser-pdf-module 但未将 tika-core 升至 **≥3.2.2** 的用户仍受影响。
- 在 Tika 1.x 版本中,PDFParser 实际存在于 **tika-parsers** 模块。
## 影响
- 攻击者可借助 XXE 注入读取服务器本地文件、发起 SSRF 攻击或执行其他恶意操作。
- 漏洞影响所有平台。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | None | https://github.com/B1gh0rnn/CVE-2025-66516 | POC详情 |
| 2 | CVE-2025-66516 | https://github.com/Ashwesker/Blackash-CVE-2025-66516 | POC详情 |
| 3 | CVE-2025-66516 working exploit, scanner, explanation. | https://github.com/chasingimpact/CVE-2025-66516-Writeup-POC | POC详情 |
| 4 | A POC for the CVE-2025-66516 Apache Tika Vulnerability for educational purposes only | https://github.com/sid6224/CVE-2025-66516-POC | POC详情 |
| 5 | None | https://github.com/intSheep/Tika-CVE-2025-66516-Lab | POC详情 |
| 6 | CVE-2025-66516 | https://github.com/Ashwesker/Ashwesker-CVE-2025-66516 | POC详情 |
| 7 | Apache Tika tika-core (1.13-3.2.1), tika-pdf-module (2.0.0-3.2.1), and tika-parsers (1.13-1.28.5) contain an XML External Entity injection caused by processing crafted XFA files inside PDFs, letting attackers perform XXE attacks remotely, exploit requires crafted PDF input. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-66516.yaml | POC详情 |
Zaproxy alias impedit expedita quisquam pariatur exercitationem. Nemo rerum eveniet dolores rem quia dignissimos.