
Una vulnerabilidad calificada con CVSS 10.0 en el módulo Java parquet-avro permite la ejecución remota de código mediante deserialización insegura al analizar esquemas. Rastreada como CVE-2025-30065, este fallo afecta a Apache Parquet ≤ 1.15.0. Todos los usuarios deben actualizar inmediatamente a la versión 1.15.1 para mitigar los riesgos de explotación.
Captura de pantalla de demostración
Interfaz del simulador que muestra la cadena de explotación
Este repositorio contiene una simulación educativa de CVE-2025-30065, una vulnerabilidad crítica de ejecución remota de código en archivos Apache Parquet. La herramienta demuestra cómo los atacantes explotan esta falla para obtener control total del sistema, al tiempo que proporciona orientación sobre mitigación.
Características clave:
| Categoría | Descripción |
|---|
| CVE ID | CVE-2025-30065 |
| Afectado | Apache Parquet <= 2.9.0 |
| Puntuación CVSS | 10.0 (Crítico) |
| Vector de Ataque | Carga de archivo Parquet malicioso |
| Impacto | Ejecución Remota de Código → Compromiso Total del Sistema |
La vulnerabilidad se origina por:
1. Reconnaissance # Scan for vulnerable services
2. Exploitation # Deliver malicious Parquet file
3. Privilege Escalation # Elevate to root/admin
4. Data Exfiltration # Steal AWS creds, DB data, PII
├── app.py # Flask backend (simulation API)
├── static/
│ ├── script.js # Terminal & exploit logic
│ └── style.css # Dark theme styling
├── templates/
│ └── index.html # Interactive web interface
├── screenshots/ # Demo images
└── README.md
git clone https://github.com/yourusername/apache-parquet-rce-simulator.git
cd apache-parquet-rce-simulator
pip install flask
python app.py
Visite http://localhost:5000 para iniciar el simulador interactivo.
Establecer Objetivo
Configurar IP (192.168.1.100) y puerto (8080)
Ejecutar Fases
Haga clic en cada etapa de ataque:
Revisar Resultados
1. Patching:
- Upgrade to Apache Parquet >= 1.15.1.
2. Defensive Measures:
- Disable unnecessary Parquet endpoints
- Implement file content validation
- Use network segmentation
3. Detection:
- Monitor for abnormal Parquet file processing
- Alert on thrift deserialization errors
Esta es únicamente una herramienta de simulación. Demuestra la metodología de ataque con fines educativos. No la use nunca contra sistemas reales sin permiso.
N/A