
CVSS 10.0-रेटेड भेद्यता parquet-avro Java मॉड्यूल में स्कीमा पार्स करते समय असुरक्षित डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड निष्पादन की अनुमति देती है। CVE-2025-30065 के रूप में ट्रैक किया गया यह दोष Apache Parquet ≤ 1.15.0 को प्रभावित करता है। शोषण के जोखिमों को कम करने के लिए सभी उपयोगकर्ताओं को तुरंत संस्करण 1.15.1 में अपग्रेड करना होगा।
डेमो स्क्रीनशॉट
सिम्युलेटर इंटरफ़ेस शोषण श्रृंखला प्रदर्शित करता है
यह भंडार CVE-2025-30065 का एक शैक्षिक सिमुलेशन प्रदान करता है, जो Apache Parquet फ़ाइलों में एक महत्वपूर्ण रिमोट कोड एक्ज़ीक्यूशन भेद्यता है। यह उपकरण प्रदर्शित करता है कि हमलावर इस दोष का शोषण करके पूर्ण सिस्टम नियंत्रण कैसे प्राप्त करते हैं, साथ ही शमन मार्गदर्शन भी प्रदान करता है।
मुख्य विशेषताएँ:
| श्रेणी | विवरण |
|---|---|
| CVE ID | CVE-2025-30065 |
| प्रभावित | Apache Parquet <= 2.9.0 |
| CVSS स्कोर | 10.0 (गंभीर) |
| हमला वेक्टर | दुर्भावनापूर्ण Parquet फ़ाइल अपलोड |
| प्रभाव | रिमोट कोड एक्ज़ीक्यूशन → पूर्ण सिस्टम समझौता |
यह भेद्यता निम्नलिखित से उत्पन्न होती है:
1. Reconnaissance # Scan for vulnerable services
2. Exploitation # Deliver malicious Parquet file
3. Privilege Escalation # Elevate to root/admin
4. Data Exfiltration # Steal AWS creds, DB data, PII
├── app.py # Flask backend (simulation API)
├── static/
│ ├── script.js # Terminal & exploit logic
│ └── style.css # Dark theme styling
├── templates/
│ └── index.html # Interactive web interface
├── screenshots/ # Demo images
└── README.md
git clone https://github.com/yourusername/apache-parquet-rce-simulator.git
cd apache-parquet-rce-simulator
pip install flask
python app.py
इंटरैक्टिव सिम्युलेटर लॉन्च करने के लिए http://localhost:5000 पर जाएँ।
लक्ष्य सेट करें
IP (192.168.1.100) और पोर्ट (8080) कॉन्फ़िगर करें
चरण निष्पादित करें
प्रत्येक हमले के चरण पर क्लिक करें:
परिणामों की समीक्षा करें
1. Patching:
- Upgrade to Apache Parquet >= 1.15.1.
2. Defensive Measures:
- Disable unnecessary Parquet endpoints
- Implement file content validation
- Use network segmentation
3. Detection:
- Monitor for abnormal Parquet file processing
- Alert on thrift deserialization errors
यह केवल एक सिमुलेशन उपकरण है। यह शैक्षिक उद्देश्यों के लिए हमले की पद्धति प्रदर्शित करता है। अनुमति के बिना वास्तविक सिस्टम के विरुद्ध कभी उपयोग न करें।
NA