
Una vulnerabilità valutata CVSS 10.0 nel modulo Java parquet-avro consente l'esecuzione remota di codice tramite deserializzazione non sicura durante l'analisi degli schemi. Tracciata come CVE-2025-30065, questa falla interessa Apache Parquet ≤ 1.15.0. Tutti gli utenti devono aggiornare immediatamente alla versione 1.15.1 per mitigare i rischi di sfruttamento.
Schermata Demo Interfaccia del simulatore che mostra la catena di exploit
Questo repository contiene una simulazione educativa della CVE-2025-30065, una vulnerabilità critica di Remote Code Execution nei file Apache Parquet. Lo strumento dimostra come gli attaccanti sfruttano questa falla per ottenere il controllo completo del sistema, fornendo al contempo indicazioni per la mitigazione.
Caratteristiche principali:
| Categoria | Descrizione |
|---|
| CVE ID | CVE-2025-30065 |
| Interessato | Apache Parquet <= 2.9.0 |
| Punteggio CVSS | 10.0 (Critico) |
| Vettore d'Attacco | Caricamento di file Parquet malevoli |
| Impatto | Remote Code Execution → Compromissione Completa del Sistema |
La vulnerabilità deriva da:
1. Reconnaissance # Scan for vulnerable services
2. Exploitation # Deliver malicious Parquet file
3. Privilege Escalation # Elevate to root/admin
4. Data Exfiltration # Steal AWS creds, DB data, PII
├── app.py # Flask backend (simulation API)
├── static/
│ ├── script.js # Terminal & exploit logic
│ └── style.css # Dark theme styling
├── templates/
│ └── index.html # Interactive web interface
├── screenshots/ # Demo images
└── README.md
git clone https://github.com/yourusername/apache-parquet-rce-simulator.git
cd apache-parquet-rce-simulator
pip install flask
python app.py
Visita http://localhost:5000 per avviare il simulatore interattivo.
Imposta Target
Configura IP (192.168.1.100) e porta (8080)
Esegui Fasi Clicca attraverso ogni fase dell'attacco:
Rivedi Risultati
1. Patching:
- Upgrade to Apache Parquet >= 1.15.1.
2. Defensive Measures:
- Disable unnecessary Parquet endpoints
- Implement file content validation
- Use network segmentation
3. Detection:
- Monitor for abnormal Parquet file processing
- Alert on thrift deserialization errors
Questo è solo uno strumento di simulazione. Mostra la metodologia di attacco a fini educativi. Non utilizzare mai contro sistemi reali senza autorizzazione.
NA