
PoC
Ce projet montre une preuve de concept sécurisée pour CVE-2025-30065 en utilisant Apache Parquet et la désérialisation Java.
Lorsqu'un fichier Parquet contenant un objet Java sérialisé est lu, la charge utile exécute une commande visible pour prouver l'exécution de code.
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadWriter
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadReader
Vous devriez voir quelque chose comme :
[👀 sortie de la charge utile] {sortie de whoami}
Essayez de changer le numéro de version pour 1.15.1 à partir de la version vulnérable <1.15.0 dans /app/pom.xml. Cela ne fonctionnera plus.