
PoC
Questo progetto dimostra un proof-of-concept sicuro per CVE-2025-30065 che utilizza Apache Parquet e la deserializzazione Java.
Quando viene letto un file Parquet contenente un oggetto Java serializzato, il payload esegue un comando visibile per dimostrare l'esecuzione del codice.
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadWriter
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadReader
Dovresti vedere qualcosa del genere:
[👀 output del payload] {output di whoami}
Prova a cambiare il numero di versione da quella vulnerabile (<1.15.0) a 1.15.1 in /app/pom.xml. Non funzionerà più.