
Este repositorio ilustra cómo explotar CVE-2025-30065 y lograr la instanciación remota de clases y activar una solicitud de red desde dentro de la aplicación víctima, es decir, la JVM, logrando así SSRF.
El parquet generado en Malicious.java asume que la clase RCEPayload.java está presente en el classpath, lo cual no es realista. Puedes activar ese PoC ejecutando Reader.java.

MaliciousSSRF.java es más factible (desde la perspectiva de un atacante) y activa una conexión de red que podría ser interna o externa.
También se podrían encontrar otros gadgets para lograr RCE (lo complicado es encontrar una instrucción que acepte un string como argumento y conduzca a una RCE; no es como la deserialización simple de Java).
De manera similar, el PoC puede ejecutarse usando ReaderSSRF.java.

Para más detalles sobre el interior de la vulnerabilidad y la solución, puedes consultar mi publicación en el blog: www.deep-kondah.com/parquet-under-fire-a-technical-analysis-of-cve-2025-30065