Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
parquet-rce-poc-CVE-2025-30065 — Proof-of-concept-Exploit für CVE-2025-30065, der Remote-Klasseninstantiierung und SSRF über bösartige Parquet-Dateien in Java-Anwendungen demonstriert. | Kitploit
Tools/GitHubGitHub/mouadk/parquet-rce-poc-cve-2025-30065
SchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungRemote-Access-ToolPayload-Entwicklung
GitHubmouadk/parquet-rce-poc-cve-2025-30065

parquet-rce-poc-CVE-2025-30065

Proof-of-concept-Exploit für CVE-2025-30065, der Remote-Klasseninstantiierung und SSRF über bösartige Parquet-Dateien in Java-Anwendungen demonstriert.

Repository anzeigen
31vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-30065

Dieses Repository zeigt, wie man CVE-2025-30065 ausnutzt, um eine entfernte Klasseninstanziierung zu erreichen und eine Netzwerkanfrage von der Opferanwendung (der JVM) auszulösen, wodurch ein SSRF erreicht wird.

Das erzeugte Parquet in Malicious.java geht davon aus, dass die Klasse RCEPayload.java im Klassenpfad vorhanden ist, was nicht realistisch ist. Sie können diesen PoC auslösen, indem Sie Reader.java ausführen.

image.png

MaliciousSSRF.java ist (aus Angreifersicht) praktikabler und löst eine Netzwerkverbindung aus, die intern oder extern sein kann.
Man könnte auch andere Gadgets finden, um RCE zu erreichen (schwierig ist es, einen Instructor zu finden, der einen String als Argument akzeptiert und zu einem RCE führt – es ist nicht wie bei einfacher Java-Deserialisierung).
Ebenso kann der PoC mit ReaderSSRF.java ausgeführt werden.
image-ssrf.png

Weitere Details zu den Interna der Schwachstelle und dem Fix finden Sie in meinem Blogbeitrag: www.deep-kondah.com/parquet-under-fire-a-technical-analysis-of-cve-2025-30065

Tool herunterladen