
Une vulnérabilité notée CVSS 10.0 dans le module Java parquet-avro permet l'exécution de code à distance via une désérialisation non sécurisée lors de l'analyse des schémas. Identifié comme CVE-2025-30065, ce défaut affecte Apache Parquet ≤ 1.15.0. Tous les utilisateurs doivent immédiatement passer à la version 1.15.1 pour atténuer les risques d'exploitation.
Capture d'écran de la démo
Interface du simulateur montrant la chaîne d'exploitation
Ce dépôt contient une simulation éducative de CVE-2025-30065, une vulnérabilité critique d'exécution de code à distance dans les fichiers Apache Parquet. L'outil montre comment les attaquants exploitent cette faille pour prendre le contrôle total du système, tout en fournissant des conseils d'atténuation.
Fonctionnalités clés :
| Catégorie | Description |
|---|
| ID CVE | CVE-2025-30065 |
| Affecté | Apache Parquet <= 2.9.0 |
| Score CVSS | 10.0 (Critique) |
| Vecteur d'attaque | Téléchargement de fichier Parquet malveillant |
| Impact | Exécution de code à distance → Compromission totale du système |
La vulnérabilité provient de :
1. Reconnaissance # Scanne les services vulnérables
2. Exploitation # Livre le fichier Parquet malveillant
3. Élévation de privilèges # Élève aux droits root/administrateur
4. Exfiltration de données # Vole les identifiants AWS, données DB, PII
├── app.py # Backend Flask (API de simulation)
├── static/
│ ├── script.js # Terminal et logique d'exploitation
│ └── style.css # Thème sombre
├── templates/
│ └── index.html # Interface web interactive
├── screenshots/ # Images de démonstration
└── README.md
git clone https://github.com/yourusername/apache-parquet-rce-simulator.git
cd apache-parquet-rce-simulator
pip install flask
python app.py
Visitez http://localhost:5000 pour lancer le simulateur interactif.
Définir la cible
Configurez l'IP (192.168.1.100) et le port (8080)
Exécuter les phases
Cliquez sur chaque étape de l'attaque :
Examiner les résultats
1. Correction :
- Mettez à niveau vers Apache Parquet >= 1.15.1.
2. Mesures défensives :
- Désactivez les points de terminaison Parquet inutiles
- Implémentez la validation du contenu des fichiers
- Utilisez la segmentation du réseau
3. Détection :
- Surveillez les traitements anormaux de fichiers Parquet
- Alertez en cas d'erreurs de désérialisation thrift
Ceci est un outil de simulation uniquement. Il démontre la méthodologie d'attaque à des fins éducatives. Ne l'utilisez jamais contre des systèmes réels sans autorisation.
NA