В Apache Tika обнаружена критическая XXE-уязвимость: поддельного PDF достаточно, чтобы вытащить данные с сервера

В Apache Tika обнаружена критическая XXE-уязвимость: поддельного PDF достаточно, чтобы вытащить данные с сервера

Разработчики Apache предупредили об опасной уязвимости в Tika - инструменте, который используют для извлечения текста и метаданных из документов по всему миру. Проблема получила максимальную оценку опасности и затрагивает версии Tika до 3.2.1.

Исследователи выяснили, что при обработке PDF с XFA-формами Tika по ошибке разрешает внешние XML-сущности. Это открывает прямой путь для XXE-атаки: злоумышленник может заставить сервер прочитать локальные файлы, отправить запросы к внутренней инфраструктуре или вытащить конфиденциальные данные. По сути, достаточно загрузить один специально подготовленный PDF, чтобы получить доступ к содержимому системы, которая его анализирует.

Особенно тревожит масштаб потенциального ущерба. Tika встроена в поисковые движки, системы документооборота, сервисы анализа контента, платформы для индексирования и корпоративные порталы. Во многих случаях обработка файлов происходит автоматически, что делает атаку практически невидимой.

Apache уже выпустила исправление в версии 3.2.2 и настоятельно рекомендует обновиться всем, кто использует библиотеку. Эксперты подчёркивают: уязвимость крайне проста в эксплуатации, а последствия могут быть серьёзными, поэтому затягивать с обновлением нельзя.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак

Эксперты по кибербезопасности из IBM сообщили о появлении новой группы вымогателей Slopoly, которая активно применяет инструменты искусственного интеллекта для подготовки и проведения атак.

В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои
В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои

В России появились признаки начала блокировки мессенджера Telegram: пользователи по всей стране сообщают о масштабных сбоях в работе сервиса, а эксперты связывают происходящее с возможным введением ограничительных мер со стороны регуляторов.

Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании
Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании

Социальная сеть Instagram* начала внедрение сквозного шифрования в личных сообщениях, новая функция должна повысить уровень конфиденциальности переписки и защитить сообщения пользователей от доступа третьих лиц.

UserGate запустил проект «Совместная техническая поддержка»
UserGate запустил проект «Совместная техническая поддержка»

UserGate, российский разработчик решений в области информационной безопасности, запустил проект «Совместная техническая поддержка» — новую модель сервисного сопровождения клиентов совместно с сертифицированными партнерами.