Apache Tika core, Apache Tika parsers, Apache Tika PDF parser module: Update to CVE-2025-54988 to expand scope of artifacts affected
O Apache Tika possui uma falha de segurança ao processar arquivos PDF maliciosos contendo dados XML, permitindo que atacantes leiam arquivos sensíveis ou executem comandos nos sistemas afetados. A vulnerabilidade afeta múltiplos componentes do Tika em diferentes versões.
Injeção de Entidade Externa em XML (XXE) na lógica de análise de PDF do Apache Tika, acionada por conteúdo XFA (XML Forms Architecture) manipulado dentro de arquivos PDF. A exploração requer apenas um arquivo PDF especialmente criado e sem autenticação; o impacto inclui divulgação arbitrária de arquivos e potencial execução remota de código. A vulnerabilidade persiste no tika-core nas versões 1.13-3.2.1 mesmo se tika-pdf-module for corrigido, e afeta releases tika-parsers 1.x.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →