Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TRAI-001-Critical-RCE-Vulnerability-in-Apache-Parquet-CVE-2025-30065-Simulation — Une vulnérabilité notée CVSS 10.0 dans le module Java parquet-avro permet l'exécution de code à distance via une désérialisation non sécurisée lors de l'analyse des schémas. Identifié comme CVE-2025-30065, ce défaut affecte Apache Parquet ≤ 1.15.0. Tous les utilisateurs doivent immédiatement passer à la version 1.15.1 pour atténuer les risques d'exploitation. | Kitploit
Outils/GitHubGitHub/threatradarai/trai-001-critical-rce-vulnerability-in-apache-parquet-cve-2025-30065-simulation
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFApprentissage et ÉducationLabs et Pratique
GitHubthreatradarai/trai-001-critical-rce-vulnerability-in-apache-parquet-cve-2025-30065-simulation

TRAI-001-Critical-RCE-Vulnerability-in-Apache-Parquet-CVE-2025-30065-Simulation

Voir le dépôt
14il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Une vulnérabilité notée CVSS 10.0 dans le module Java parquet-avro permet l'exécution de code à distance via une désérialisation non sécurisée lors de l'analyse des schémas. Identifié comme CVE-2025-30065, ce défaut affecte Apache Parquet ≤ 1.15.0. Tous les utilisateurs doivent immédiatement passer à la version 1.15.1 pour atténuer les risques d'exploitation.

Partager

TRAI-001 CVE-2025-30065 : Simulateur d'exécution de code à distance (RCE) dans Apache Parquet

Logo du projet

Capture d'écran de la démo
Interface du simulateur montrant la chaîne d'exploitation

📌 Aperçu

Ce dépôt contient une simulation éducative de CVE-2025-30065, une vulnérabilité critique d'exécution de code à distance dans les fichiers Apache Parquet. L'outil montre comment les attaquants exploitent cette faille pour prendre le contrôle total du système, tout en fournissant des conseils d'atténuation.

Fonctionnalités clés :

  • Simulation interactive étape par étape de l'exploitation
  • Sortie de terminal réaliste avec journalisation
  • Détails de la vulnérabilité et stratégies d'atténuation
  • Environnement sûr et non malveillant (aucun exploit réel)

🚨 Détails de la vulnérabilité

CatégorieDescription
ID CVECVE-2025-30065
AffectéApache Parquet <= 2.9.0
Score CVSS10.0 (Critique)
Vecteur d'attaqueTéléchargement de fichier Parquet malveillant
ImpactExécution de code à distance → Compromission totale du système

Cause technique racine

La vulnérabilité provient de :

  1. Désérialisation non sécurisée des métadonnées de colonnes
  2. Absence de validation d'entrée dans les lecteurs Java/Scala de Parquet
  3. Exécution de code arbitraire via des objets thrift conçus

🖥️ Composants de la simulation

1. Phases d'exploitation

root@kitploit:~
1. Reconnaissance       # Scanne les services vulnérables
2. Exploitation        # Livre le fichier Parquet malveillant
3. Élévation de privilèges # Élève aux droits root/administrateur
4. Exfiltration de données    # Vole les identifiants AWS, données DB, PII

2. Structure du code

root@kitploit:~
├── app.py                # Backend Flask (API de simulation)
├── static/
│   ├── script.js         # Terminal et logique d'exploitation
│   └── style.css         # Thème sombre
├── templates/
│   └── index.html        # Interface web interactive
├── screenshots/          # Images de démonstration
└── README.md

🛠️ Configuration et utilisation

Prérequis

  • Python 3.8+
  • Flask
  • Bootstrap 5

Installation

root@kitploit:~
git clone https://github.com/yourusername/apache-parquet-rce-simulator.git
cd apache-parquet-rce-simulator
pip install flask

Lancement du simulateur

root@kitploit:~
python app.py

Visitez http://localhost:5000 pour lancer le simulateur interactif.

🎮 Démo pas à pas

  1. Définir la cible
    Configurez l'IP (192.168.1.100) et le port (8080)

  2. Exécuter les phases
    Cliquez sur chaque étape de l'attaque :

    • Initialisation → Reconnaissance → Exploitation → Élévation de privilèges → Exfiltration
  3. Examiner les résultats

    • Le terminal affiche une sortie d'exploitation réaliste
    • Une fenêtre modale affiche les données volées (clés AWS, identifiants DB, PII)

🛡️ Stratégies d'atténuation

root@kitploit:~
1. Correction :
   - Mettez à niveau vers Apache Parquet >= 1.15.1.

2. Mesures défensives :
   - Désactivez les points de terminaison Parquet inutiles
   - Implémentez la validation du contenu des fichiers
   - Utilisez la segmentation du réseau

3. Détection :
   - Surveillez les traitements anormaux de fichiers Parquet
   - Alertez en cas d'erreurs de désérialisation thrift

⚠️ Avertissement

Ceci est un outil de simulation uniquement. Il démontre la méthodologie d'attaque à des fins éducatives. Ne l'utilisez jamais contre des systèmes réels sans autorisation.

📜 Licence

NA


Télécharger l’outil