
このプロジェクトは、Apache Parquet と Java デシリアライゼーションを使用した CVE-2025-30065 の安全な概念実証を示します。
シリアライズされた Java オブジェクトを含む Parquet ファイルが読み取られると、ペイロードが可視コマンドを実行し、コード実行を証明します。
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadWriter
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadReader
次のような出力が表示されるはずです:
[👀 ペイロード出力] {whoami の出力}
バージョン番号を、/app/pom.xml 内の脆弱な <1.15.0 から 1.15.1 に変更してみてください。それ以降は動作しなくなります。