国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

Apache Tika關(guān)鍵漏洞影響比預(yù)想更嚴(yán)重且涉及組件更廣

0
分享至


廣泛使用的Apache Tika XML文檔提取工具被發(fā)現(xiàn)存在安全漏洞,其影響范圍和嚴(yán)重程度都超出最初評估,項目維護者發(fā)出了新的安全警告。

新發(fā)布的安全警報涉及兩個相互關(guān)聯(lián)的漏洞,第一個是去年8月公開的CVE-2025-54988,嚴(yán)重程度評級為8.4,第二個是上周公布的CVE-2025-66516,評級達(dá)到最高的10。

CVE-2025-54988是Apache Tika從1.13版本到3.2.1版本(含)的tika-parser-pdf-module模塊中的一個安全弱點,該模塊用于處理PDF文檔。Tika是一個更廣泛生態(tài)系統(tǒng)中的模塊,用于將1000多種專有格式的數(shù)據(jù)標(biāo)準(zhǔn)化,以便軟件工具能夠索引和讀取它們。

遺憾的是,這種文檔處理能力使得該軟件成為XML外部實體注入攻擊的主要目標(biāo),這是此類工具反復(fù)出現(xiàn)的安全問題。

在CVE-2025-54988的情況下,攻擊者可能通過在惡意PDF中隱藏XML表單架構(gòu)指令來執(zhí)行外部實體注入攻擊。通過這種方式,"攻擊者可能能夠讀取敏感數(shù)據(jù)或觸發(fā)對內(nèi)部資源或第三方服務(wù)器的惡意請求"。攻擊者可以利用該漏洞從工具的文檔處理管道中檢索數(shù)據(jù),通過Tika處理惡意PDF來竊取數(shù)據(jù)。

維護者現(xiàn)在意識到,XXE注入漏洞不僅限于這個模塊。它還影響其他Tika組件,即Apache Tika的tika-core(1.13到3.2.1版本)和tika-parsers(1.13到1.28.5版本)。此外,遺留的Tika解析器(1.13到1.28.5版本)也受到影響。

不尋常且令人困惑的是,現(xiàn)在同一個問題有兩個CVE編號,第二個CVE-2025-66516是第一個的超集。發(fā)布第二個CVE的原因可能是為了提醒已經(jīng)修補CVE-2025-54988的用戶,由于CVE-2025-66516中列出的其他易受攻擊組件,他們?nèi)匀幻媾R風(fēng)險。

到目前為止,還沒有證據(jù)表明這些CVE中的XXE注入弱點正在被野外攻擊者利用。然而,風(fēng)險在于,一旦漏洞被逆向工程或概念驗證出現(xiàn),這種情況可能很快改變。

CVE-2025-66516的嚴(yán)重程度評級為罕見的最高分10.0,這使得對于在其環(huán)境中使用此軟件的任何人來說,修補它都是優(yōu)先事項。用戶應(yīng)該更新到Tika-core 3.2.2版本、tika-parser-pdf-module 3.2.2版本(獨立PDF模塊),或者如果使用遺留版本則更新到tika-parsers 2.0.0版本。

然而,修補只能幫助照看已知使用Apache Tika應(yīng)用程序的開發(fā)者。危險在于,其使用可能未在所有應(yīng)用程序配置文件中列出,從而產(chǎn)生盲點,導(dǎo)致其使用未被發(fā)現(xiàn)。對抗這種不確定性的唯一緩解措施是開發(fā)者通過tika-config.xml配置文件在其應(yīng)用程序中關(guān)閉XML解析功能。

Q&A

Q1:Apache Tika是什么軟件?主要用途是什么?

A:Apache Tika是一個XML文檔提取工具,用于將1000多種專有格式的數(shù)據(jù)標(biāo)準(zhǔn)化,使軟件工具能夠索引和讀取這些文檔。它是一個廣泛使用的文檔處理工具。

Q2:CVE-2025-66516漏洞有多嚴(yán)重?

A:CVE-2025-66516的嚴(yán)重程度評級為罕見的最高分10.0,攻擊者可能通過惡意PDF執(zhí)行外部實體注入攻擊,讀取敏感數(shù)據(jù)或觸發(fā)對內(nèi)部資源的惡意請求。

Q3:如何修復(fù)Apache Tika的安全漏洞?

A:用戶應(yīng)該更新到Tika-core 3.2.2版本、tika-parser-pdf-module 3.2.2版本,或遺留版本更新到tika-parsers 2.0.0版本。也可以通過tika-config.xml配置文件關(guān)閉XML解析功能作為緩解措施。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
中央定調(diào)!2026年養(yǎng)老金或雙增長,企退事退和農(nóng)民,分別漲多少?

中央定調(diào)!2026年養(yǎng)老金或雙增長,企退事退和農(nóng)民,分別漲多少?

云鵬敘事
2025-12-31 23:25:03
董璇自爆全年都穿一次性內(nèi)褲,一條100多塊,網(wǎng)友集體破防

董璇自爆全年都穿一次性內(nèi)褲,一條100多塊,網(wǎng)友集體破防

星創(chuàng)文化
2025-12-01 22:54:08
重慶市巴南區(qū)委書記陶世祥,區(qū)委副書記、區(qū)長鐘濤到區(qū)財政局看望慰問干部職工

重慶市巴南區(qū)委書記陶世祥,區(qū)委副書記、區(qū)長鐘濤到區(qū)財政局看望慰問干部職工

上游新聞
2026-01-01 20:12:12
A股:剛剛,中央兩部門發(fā)布,信號很明確,下周將迎更大級別變盤

A股:剛剛,中央兩部門發(fā)布,信號很明確,下周將迎更大級別變盤

云鵬敘事
2026-01-01 00:00:06
南京最新人事任免

南京最新人事任免

揚子晚報
2026-01-01 12:37:07
朝鮮大量買我國舊設(shè)備,工業(yè)開始跨越式發(fā)展?

朝鮮大量買我國舊設(shè)備,工業(yè)開始跨越式發(fā)展?

百姓聞世界
2026-01-01 17:42:51
新年第一跑奪冠!“最快女護士”張水華問鼎東極撫遠(yuǎn)新年馬拉松,將獲1.5萬元總獎金

新年第一跑奪冠!“最快女護士”張水華問鼎東極撫遠(yuǎn)新年馬拉松,將獲1.5萬元總獎金

極目新聞
2026-01-01 10:09:07
定好鬧鐘!飛天茅臺1499元敞開搶,i茅臺開售攻略來了

定好鬧鐘!飛天茅臺1499元敞開搶,i茅臺開售攻略來了

芒果都市
2026-01-01 17:17:57
北京虐廣東!曾凡博+雙外轟61分,周琦趙睿劃水,薩姆納空砍31分

北京虐廣東!曾凡博+雙外轟61分,周琦趙睿劃水,薩姆納空砍31分

籃球資訊達(dá)人
2026-01-01 21:23:33
官宣!中國男足分組:跟法國、巴西過招,去年奪第四創(chuàng)造歷史最佳

官宣!中國男足分組:跟法國、巴西過招,去年奪第四創(chuàng)造歷史最佳

侃球熊弟
2026-01-01 00:05:03
炸鍋了!中年婦女真的很容易被殺豬盤啊,評論看的一陣后怕

炸鍋了!中年婦女真的很容易被殺豬盤啊,評論看的一陣后怕

有趣的火烈鳥
2025-12-30 14:14:31
驚!俄寡頭逼宮普京:別再搶了!4 萬億家底快沒了,承諾不算數(shù)?

驚!俄寡頭逼宮普京:別再搶了!4 萬億家底快沒了,承諾不算數(shù)?

南宗歷史
2025-12-31 16:17:50
蔣萬安急了,嚴(yán)厲譴責(zé)解放軍圍臺演習(xí),鄭麗文公開回應(yīng),語出驚人

蔣萬安急了,嚴(yán)厲譴責(zé)解放軍圍臺演習(xí),鄭麗文公開回應(yīng),語出驚人

標(biāo)體
2026-01-01 21:13:31
李湘帶女兒澳門跨年!脖子戴3層珍珠項鏈,手戴100克拉鉆戒好晃眼

李湘帶女兒澳門跨年!脖子戴3層珍珠項鏈,手戴100克拉鉆戒好晃眼

小小李娛
2025-12-30 17:44:57
這次演習(xí)最讓青蛙們破防的,不是臺北101,而是那架剛起飛的客機

這次演習(xí)最讓青蛙們破防的,不是臺北101,而是那架剛起飛的客機

青青子衿
2025-12-30 20:13:46
耗資巨大!波音啟動以色列最昂貴戰(zhàn)斗機項目——新型F-15IA

耗資巨大!波音啟動以色列最昂貴戰(zhàn)斗機項目——新型F-15IA

軍迷戰(zhàn)情室
2026-01-01 14:46:26
林俊杰的“百人斬”!

林俊杰的“百人斬”!

八卦瘋叔
2025-12-31 11:19:20
小米 17 Ultra的最強賣點,卻成了用戶退貨的理由

小米 17 Ultra的最強賣點,卻成了用戶退貨的理由

藍(lán)字計劃
2025-12-31 16:28:39
從無視陳夢握手,到2次投訴后輩蒯曼,國乒某名將的風(fēng)評越來越差

從無視陳夢握手,到2次投訴后輩蒯曼,國乒某名將的風(fēng)評越來越差

譚顳愛搞笑
2025-12-30 21:35:03
今年的經(jīng)濟形勢,真的讓人擔(dān)憂嗎?

今年的經(jīng)濟形勢,真的讓人擔(dān)憂嗎?

黯泉
2026-01-01 21:35:31
2026-01-01 22:55:00
至頂AI實驗室 incentive-icons
至頂AI實驗室
一個專注于探索生成式AI前沿技術(shù)及其應(yīng)用的實驗室。
896文章數(shù) 151關(guān)注度
往期回顧 全部

科技要聞

特斯拉Model 3車主首度全程自駕橫穿美國

頭條要聞

滬漂外國網(wǎng)紅包丟了報警 警察到現(xiàn)場后發(fā)現(xiàn)"神秘字條"

頭條要聞

滬漂外國網(wǎng)紅包丟了報警 警察到現(xiàn)場后發(fā)現(xiàn)"神秘字條"

體育要聞

2026,這些英超紀(jì)錄可能會被打破

娛樂要聞

跑調(diào)風(fēng)波越演越烈!沈佳潤被網(wǎng)友喊話

財經(jīng)要聞

巴菲特「身退,權(quán)還在」

汽車要聞

一汽-大眾2025年整車銷量超158萬輛 燃油車市占率創(chuàng)新高

態(tài)度原創(chuàng)

數(shù)碼
親子
旅游
時尚
軍事航空

數(shù)碼要聞

RTX 5090改裝上到1350W差點燒毀!華擎溫度傳感器成功救命

親子要聞

誰家寶寶這么會挑時間?

旅游要聞

低價小院的出入很不方便,泥巴路爛得超乎我想象,好在可以撿梨吃

2025年,記住她們的名字!

軍事要聞

福建艦全體官兵列陣 送上硬核祝福

無障礙瀏覽 進入關(guān)懷版