CVE-2025-30065
Apache Parquet Java: parquet-avro मॉड्यूल में Parquet फ़ाइल मेटाडेटा से Avro स्कीमा पढ़ने पर मनमाना कोड निष्पादन
- प्रकाशित
- 1 अप्रैल 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Parquet 1.15.0 और पिछले संस्करणों के parquet-avro मॉड्यूल में स्कीमा पार्सिंग दुर्भावनापूर्ण अभिनेताओं को मनमाना कोड निष्पादित करने की अनुमति देती है। उपयोगकर्ताओं को संस्करण 1.15.1 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
7CVE-2025-30065 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Java अनुप्रयोगों में दुर्भावनापूर्ण Parquet फ़ाइलों के माध्यम से दूरस्थ क्लास इंस्टैंटिएशन और SSRF प्रदर्शित करता है।
PoC
दुर्भावनापूर्ण Apache Parquet फ़ाइलें उत्पन्न करता है जो CVE-2025-30065 RCE भेद्यता का SSRF कॉलबैक के माध्यम से परीक्षण करती हैं। Parquet-avro प्रसंस्करण प्रणालियों के अधिकृत सुरक्षा परीक्षण के लिए डिज़ाइन किया गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।