
استغلال إثبات المفهوم لـ CVE-2025-30065 يوضح إنشاء فئة عن بُعد و SSRF عبر ملفات Parquet خبيثة في تطبيقات Java.
يوضح هذا المستودع كيفية استغلال CVE-2025-30065 وتحقيق إنشاء فئات عن بُعد و إطلاق طلب شبكة من داخل التطبيق الضحية، أي JVM، وبالتالي تحقيق SSRF.
يفترض ملف parquet المُنشأ في Malicious.java أن الفئة RCEPayload.java موجودة في classpath، وهذا غير واقعي. يمكنك تشغيل هذا الإثبات (PoC) بتنفيذ Reader.java.

يُعد MaliciousSSRF.java أكثر جدوى (من منظور المهاجم) ويؤدي إلى إنشاء اتصال شبكة قد يكون داخليًا أو خارجيًا.
يمكن للمرء أيضًا العثور على أدوات (gadgets) أخرى لتحقيق RCE (الأمر الصعب هو العثور على مُنشئ يقبل سلسلة نصية كوسيط ويؤدي إلى RCE، فهو ليس مثل إلغاء تسلسل جافا العادي).
وبالمثل، يمكن تنفيذ الإثبات (PoC) باستخدام ReaderSSRF.java.

لمزيد من التفاصيل حول دواخل الثغرة والإصلاح، يمكنك إلقاء نظرة على مقالتي: www.deep-kondah.com/parquet-under-fire-a-technical-analysis-of-cve-2025-30065