CRITICAL🇬🇧 English

CVE-2016-6809

Apache Tika: RCE przez deserializację obiektów w plikach MATLAB

CVSS 9.8v3.1pub. 2017-04-06upd. 2026-05-13

Apache Tika przed wersją 1.14 umożliwia zdalne wykonanie kodu Java poprzez deserializację złośliwych obiektów osadzonych w plikach MATLAB. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Apache Tika before 1.14 allows Java code execution for serialized objects embedded in MATLAB files. The issue exists because Tika invokes JMatIO to do native deserialization.

🤖 Analiza AI
Jak działa

Apache Tika podczas przetwarzania plików MATLAB wywołuje bibliotekę JMatIO, która wykonuje natywną deserializację zawartych w pliku obiektów. Atakujący może spreparować plik MATLAB zawierający złośliwy serializowany obiekt Java. Gdy Tika przetwarza taki plik, mechanizm deserializacji biblioteki JMatIO wykonuje zawarty w obiekcie kod bez żadnej weryfikacji jego bezpieczeństwa (CWE-502: Deserialization of Untrusted Data).

Skutki

Atakujący może uzyskać pełne zdalne wykonanie kodu (RCE) na serwerze przetwarzającym pliki, co potencjalnie prowadzi do przejęcia kontroli nad systemem, ujawnienia danych, ich modyfikacji lub niedostępności usługi.

Mitygacja

Należy zaktualizować Apache Tika do wersji 1.14 lub nowszej, w której problem został usunięty. Szczegóły zmian dostępne są w CHANGES-1.14.txt w repozytorium Apache. Użytkownicy Apache Nutch powinni zaktualizować zależność Tika zgodnie z informacjami na liście dyskusyjnej projektu.

Kogo dotyczy

Apache Tika przed wersją 1.14 oraz Apache Nutch w wersjach korzystających z podatnej wersji Apache Tika

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Nutch

    APP
    Apache
    2.3.1
  • Apache Tika

    APP
    Apache
    ≤ 1.13
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2021-23901CRITICAL9.1PL ✓ten sam produkt

XXE injection w Apache Nutch DmozParser — odczyt plików i SSRF

CVE-2025-66516HIGH8.4ten sam produkt

Critical XXE in Apache Tika tika-core (1.13-3.2.1), tika-pdf-module (2.0.0-3.2.1) and tika-parsers (1.13-1.28....

CVE-2025-54988HIGH8.4ten sam produkt

Critical XXE in Apache Tika (tika-parser-pdf-module) in Apache Tika 1.13 through and including 3.2.1 on all pl...

CVE-2021-33813HIGH7.5ten sam produkt

An XXE issue in SAXBuilder in JDOM through 2.0.6 allows attackers to cause a denial of service via a crafted H...

CVE-2019-10094HIGH7.8ten sam produkt

A carefully crafted package/compressed file that, when unzipped/uncompressed yields the same file (a quine), c...