
Proof-of-concept-Exploit für CVE-2025-30065, der Remote-Klasseninstantiierung und SSRF über bösartige Parquet-Dateien in Java-Anwendungen demonstriert.
Dieses Repository zeigt, wie man CVE-2025-30065 ausnutzt, um eine entfernte Klasseninstanziierung zu erreichen und eine Netzwerkanfrage von der Opferanwendung (der JVM) auszulösen, wodurch ein SSRF erreicht wird.
Das erzeugte Parquet in Malicious.java geht davon aus, dass die Klasse RCEPayload.java im Klassenpfad vorhanden ist, was nicht realistisch ist. Sie können diesen PoC auslösen, indem Sie Reader.java ausführen.

MaliciousSSRF.java ist (aus Angreifersicht) praktikabler und löst eine Netzwerkverbindung aus, die intern oder extern sein kann.
Man könnte auch andere Gadgets finden, um RCE zu erreichen (schwierig ist es, einen Instructor zu finden, der einen String als Argument akzeptiert und zu einem RCE führt – es ist nicht wie bei einfacher Java-Deserialisierung).
Ebenso kann der PoC mit ReaderSSRF.java ausgeführt werden.

Weitere Details zu den Interna der Schwachstelle und dem Fix finden Sie in meinem Blogbeitrag: www.deep-kondah.com/parquet-under-fire-a-technical-analysis-of-cve-2025-30065