Apache Tika严重XXE漏洞分析与修复方案

news/2025/10/22 17:25:40/文章来源:https://www.cnblogs.com/qife122/p/19158519

摘要

Apache Tika(tika-parser-pdf-module)在1.13至3.2.1版本中存在严重XXE漏洞,攻击者可通过PDF中的特制XFA文件实施XML外部实体注入。攻击者可能读取敏感数据或触发对内部资源和第三方服务器的恶意请求。需要注意的是,tika-parser-pdf-module作为依赖项被多个Tika包使用,包括:tika-parsers-standard-modules、tika-parsers-standard-package、tika-app、tika-grpc和tika-server-standard。建议用户升级到3.2.2版本以修复此问题。

受影响版本与解决方案

产品版本 受影响状态 解决方案
FortiDLP 12.2 12.2.1至12.2.2 升级至12.2.3或更高版本
FortiDLP 12.1 所有版本 迁移至修复版本
FortiDLP 12.0 所有版本 迁移至修复版本
FortiDLP 11.5 所有版本 迁移至修复版本
FortiDLP 11.4 所有版本 迁移至修复版本
FortiDLP 11.3 所有版本 迁移至修复版本
FortiDLP 11.2 不受影响 不适用
FortiDLP 10.4 不受影响 不适用
FortiDLP 6.0 不受影响 不适用

时间线

  • 2025-10-14:首次发布

参考链接

  • https://www.cve.org/CVERecord?id=CVE-2025-54988

安全信息

  • IR编号:FG-IR-25-771
  • 发布日期:2025年10月14日
  • 组件:CLI
  • 严重程度:高
  • CVSSv3评分:8.0
  • 影响:执行未经授权的代码或命令
  • CVE ID:CVE-2025-54988

下载资源

  • CVRF
  • CSAF
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/943570.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

防火密封胶条生产厂家口碑榜:基于技术实力、客户服务及市场反馈的专业评估

在建筑消防安全要求不断提升的背景下,防火密封胶条作为关键防火材料,其性能质量直接关系到建筑物的防火安全等级。本文基于行业调研数据,从企业规模、技术实力、产品质量及市场应用等维度,对防火密封胶条生产厂家进…

SAP ALV小数位去除

gt_fieldcat-decimals_o = 0.gt_fieldcat-decimals = 3. * gt_fieldcat-qfieldname = UNIT.gt_fieldcat-quantity = EA.

【WCH蓝牙系列芯片】-基于CH585开发板——BLE蓝牙广播----扩展广播应用

【WCH蓝牙系列芯片】-基于CH585开发板——BLE蓝牙广播----扩展广播应用-------------------------------------------------------------------------------------------------------------------------------------在…

茶桌茶台生产厂家口碑榜:TOP3企业综合实力全景解析

随着茶文化的复兴和家居品质需求的提升,茶桌茶台市场呈现稳定增长态势。据行业数据显示,2024年国内茶桌茶台市场规模已达185亿元,实木类产品占比62%。本文基于企业生产能力、材质工艺、设计创新及市场反馈等维度,对…

回转窑式干燥机生产厂家口碑榜:基于技术实力、客户服务及市场反馈的专业评估

随着工业化进程的不断推进,回转窑式干燥机在化工、冶金、建材等领域的应用日益广泛。行业数据显示,2024年中国干燥设备市场规模已突破350亿元,其中回转窑式干燥机因处理量大、运行稳定等特点,年销量增长率保持在18…

FileZilla Pro 破解版

FileZilla Pro 是一款高效的文件传输工具,支持多种协议,包括普通的FTP、加密的FTP (基于TLS) 和 SFTP。这款软件提供了详尽的PDF用户手册,帮助用户深入了解其丰富的功能和设置。 该版本已破解授权,可以使用全部功能…

详细介绍:【实时Linux实战系列】jemalloc/tcmalloc 与内存池:碎片与暂停时间控制

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

CF1508C tj

CF1508C 你总不能一下午啥事情都没干吧。 题面 作为一名教师,Riko Hakozaki 经常需要帮助她的学生解决各类学科的问题。今天,她被问到了一个编程任务,内容如下: 给定一个无向完全图,包含 \(n\) 个节点,其中部分边…

vmware安装win7系统出现的问题

vmware安装win7系统出现的问题一、win7的ios文件不能被加载有的win7的ios确实不能直接被加载,需要使用大白菜pe等pe系统把win7安装到虚拟机的c盘中 二、pe系统在虚拟机中安装win71、下载大白菜pe,制作“大白菜大白菜…

【开发问题】GeoServer 跨域问题解决方案

本文详细介绍了如何配置 GeoServer 以解决跨域访问问题,包括复制必要的 JAR 文件到指定目录并修改 web.xml 配置文件。by emanjusaka from https://www.emanjusaka.com/archives/geoserver-cross-error 彼岸花开可奈…

2025 年折叠机源头厂家最新推荐榜,聚焦技术创新与服务能力的优质品牌深度剖析环卫/移动马桶/医疗垃圾桶折叠袋折叠机厂家推荐

引言 在环保袋、医疗包装、工业垃圾袋等领域需求持续增长的背景下,折叠机作为关键生产设备,其性能与品质直接决定企业生产效率与产品竞争力。然而当前市场中,折叠机厂家技术水平悬殊,部分设备存在自动化不足、适配…

昆山工厂装修设计公司口碑榜:TOP3企业综合实力全景解析

随着昆山制造业的持续升级,工业厂房装修设计市场需求显著增长。据行业统计数据显示,2024年昆山地区工业厂房装修市场规模预计突破15亿元,年增长率稳定在12%左右。制造企业对生产环境的要求日益提高,不仅关注基础装…

2025 年云手机服务平台最新推荐榜,聚焦技术实力与市场口碑深度解析云手机办公 / 系统 / 工具 / 多开设备推荐

在数字化转型加速推进的当下,云手机凭借灵活部署、高效协同的特性,已成为企业办公、手游运营、电商管理等场景的核心工具。然而当前市场中,多数品牌存在技术同质化严重、服务响应滞后、数据安全防护不足等问题,企业…

远程安全提示再升级!隐私屏开启位置突出、可录入被控锁屏... - 详解

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

2025 年选客服系统必看:为什么头部企业都在用这几款客服系统?

在数字化转型进入深水区的2025年,企业与客户的连接方式正经历颠覆性变革。当Z世代成为消费主力、私域流量运营成标配、AI大模型渗透千行百业,智能在线客服系统早已超越“接电话、回消息”的基础功能,演变为企业服务…

2025无氧干燥设备选购必看!覆盖真空/洁净/高温烘箱,三家靠谱厂家大盘点

随着工业生产对干燥设备精度、安全性及适配性要求的不断提升,具备专业工艺积累与场景化解决方案能力的厂家愈发受到市场关注。以下三家厂家在无氧烘箱、真空干燥设备等细分领域表现突出,其核心技术优势与服务特色值得…

直流电机生产线厂家口碑榜:TOP3企业综合实力全景解析

在工业制造转型升级的背景下,直流电机生产线作为智能制造装备的重要组成部分,其技术水平和自动化程度直接影响电机制造业的发展水平。据行业统计数据显示,2024年我国直流电机市场规模预计突破800亿元,带动生产线设…

Elasticsearch 快照同机 异机备份到 MinIO(Java 实现)

📦 Elasticsearch 快照同机 & 异机备份到 MinIO(Java 实现)一句话总结:通过 ES 快照 API + 本地/远程文件拉取 + tar.gz 压缩 + MinIO 存储,实现一套通用、自动、安全的 ES 备份方案,支持本地和远程部署。�…

【51单片机篮球记分器+复合按键操作】2022-12-22 - 指南

【51单片机篮球记分器+复合按键操作】2022-12-22 - 指南pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas&…

基于setbuf的ret2libc

事情的起因还要说到qwb的那道flagmarket,在mis师傅告诉我他是用的setbuf做出来之后我蒙了一下,之前没接触到过,于是决定抽时间看一下这种攻击办法,搜索之后觉得很有趣(当然如果实际遇到了估计不有趣),而且怎么说…