ΑρχικήSecurityApache Tika: Κίνδυνος από ευπάθεια που είχε διορθωθεί πριν μήνες

Apache Tika: Κίνδυνος από ευπάθεια που είχε διορθωθεί πριν μήνες

Μια ευπάθεια στο ευρέως χρησιμοποιούμενο εργαλείο, Apache Tika, μπορεί να έχει πολύ πιο σοβαρές ευπάθειες από ό,τι είχε αρχικά εκτιμηθεί, σύμφωνα με τους διαχειριστές του project. Το κενό ασφαλείας είχε δημοσιοποιηθεί το περασμένο καλοκαίρι. Όμως, μια νέα ειδοποίηση κάνει λόγο για δύο αλληλένδετες ευπάθειες, την CVE-2025-54988 που αναφέρθηκε τον Αύγουστο (βαθμολογία σοβαρότητας 8.4) και την CVE-2025-66516 που δημοσιοποιήθηκε την περασμένη εβδομάδα, με βαθμολογία 10.

Δείτε επίσης: Κρίσιμες ευπάθειες στα WatchGuard Firebox επιτρέπουν εισαγωγή κακόβουλου κώδικα

Apache Tika

Η CVE-2025-54988 είναι μια αδυναμία στο tika-parser-pdf-module που χρησιμοποιείται για την επεξεργασία PDF στο Apache Tika, από την έκδοση 1.13 έως και την έκδοση 3.2.1. Είναι ένα από τα πολλά modules στο ευρύτερο οικοσύστημα της Tika που χρησιμοποιείται για Data normalization από 1.000 proprietary formats, ώστε τα εργαλεία λογισμικού να μπορούν να τα ευρετηριάζουν και να τα διαβάζουν.

Δυστυχώς, αυτή η ίδια δυνατότητα επεξεργασίας εγγράφων καθιστά το λογισμικό κύριο στόχο για καμπάνιες που χρησιμοποιούν επιθέσεις XML External Entity (XXE) injection, ένα επαναλαμβανόμενο ζήτημα σε αυτή την κατηγορία εργαλείων. Στην περίπτωση της CVE-2025-54988, αυτό θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να εκτελέσει μια επίθεση XXE injection κρύβοντας οδηγίες XML Forms Architecture (XFA) μέσα σε ένα κακόβουλο PDF.

Δείτε επίσης: Εκμετάλλευση ευπαθειών σε Sneeit WordPress και ICTBroadcast τροφοδοτεί το Frost botnet

Μέσω αυτού, “ένας επιτιθέμενος μπορεί να είναι σε θέση να διαβάσει ευαίσθητα δεδομένα ή να προκαλέσει κακόβουλα αιτήματα σε εσωτερικούς πόρους ή σε διακομιστές τρίτων“, ανέφερε το CVE. Οι επιτιθέμενοι θα μπορούσαν να εκμεταλλευτούν την ευπάθεια για να ανακτήσουν δεδομένα από την επεξεργαστική αλυσίδα εγγράφων του εργαλείου, εξάγοντάς τα μέσω της επεξεργασίας του κακόβουλου PDF από την Tika. Οι διαχειριστές έχουν πλέον συνειδητοποιήσει ότι η ευπάθεια XXE injection δεν περιορίζεται σε αυτό το module.

Επηρεάζει επιπλέον στοιχεία της Tika, συγκεκριμένα το Apache Tika tika-core, εκδόσεις 1.13 έως 3.2.1, και το tika-parsers, εκδόσεις 1.13 έως 1.28.5. Επιπλέον, επηρεάζονται και οι παλαιότεροι Tika parsers, εκδόσεις 1.13 έως 1.28.5.

Apache Tika: Κίνδυνος από ευπάθεια που είχε διορθωθεί πριν μήνες

Apache Tika: Από μια ευπάθεια οδηγηθήκαμε και σε μια δεύτερη

Αυτό σημαίνει ότι τώρα υπάρχουν δύο CVEs για το ίδιο ζήτημα, με το δεύτερο, CVE-2025-66516, να είναι υπερσύνολο του πρώτου. Προφανώς, ο λόγος για την έκδοση ενός δεύτερου CVE είναι η ανάγκη για μεγαλύτερη προσοχή. Οι άνθρωποι που διόρθωσαν το CVE-2025-54988 εξακολουθούν να κινδυνεύουν λόγω των επιπλέον ευάλωτων στοιχείων που αναφέρονται στο CVE-2025-66516.

Δείτε επίσης: Intellexa: Κατάχρηση 15 zero-day ευπαθειών από το 2021

Μέχρι στιγμής, δεν υπάρχουν αποδείξεις ότι η αδυναμία XXE injection σε αυτά τα CVEs χρησιμοποιείται ενεργά από επιτιθέμενους. Ωστόσο, αυτό θα μπορούσε να αλλάξει γρήγορα αν εμφανιστούν proofs-of-concept exploits. Το CVE-2025-66516 έχει βαθμολογηθεί με το ασυνήθιστο μέγιστο 10.0 σε σοβαρότητα, γεγονός που καθιστά την επιδιόρθωσή του προτεραιότητα για οποιονδήποτε χρησιμοποιεί αυτό το λογισμικό στο περιβάλλον του. Οι χρήστες θα πρέπει να ενημερώσουν στην έκδοση Tika-core 3.2.2, το tika-parser-pdf-module έκδοση 3.2.2 (αυτόνομο PDF module), ή τις εκδόσεις tika-parsers 2.0.0 αν είναι σε παλαιότερη έκδοση.

Apache Tika: Κίνδυνος από ευπάθεια που είχε διορθωθεί πριν μήνες

Ωστόσο, η επιδιόρθωση θα βοηθήσει μόνο τους προγραμματιστές που φροντίζουν εφαρμογές που είναι γνωστό ότι χρησιμοποιούν Apache Tika. Όμως σε κάποιες περιπτώσεις, μπορεί να μην αναφέρεται σε όλα τα αρχεία ρύθμισης εφαρμογών, δημιουργώντας ένα τυφλό σημείο όπου η χρήση δεν εντοπίζεται. Σε αυτή την περίπτωση, η λύση θα ήταν η απενεργοποίηση της δυνατότητας ανάλυσης XML στις εφαρμογές μέσω του αρχείου ρύθμισης tika-config.xml.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS