CVE-2025-30065 研究ノート

このリポジトリは、意図的に小さく読みやすいものにしています。Apache Parquet / Avro スキーマ処理における CVE-2025-30065 の認定されたセキュリティ研究、ローカル検証、および防御的な学習を目的としています。
README は、リポジトリの衛生状態、ビルドの再現性、安全な利用に焦点を当てています。運用上の攻撃手順については記載していません。
リポジトリの内容
- Java ベースの研究用ハーネス。
- 管理されたラボで脆弱性を研究するために使用する、少数のソースファイル。
- Maven ビルド定義。
- プロジェクトをローカルでコンパイル・実行するためのヘルパースクリプト。
前提条件
- Java 8 以上。
- Maven。
- 自分が所有している、または明示的に使用を許可されている、管理されたテスト環境。
ビルドと実行
手動でビルドを実行する場合:
安全上の注意
- 明示的に許可があるシステムでのみこのリポジトリを使用してください。
- 環境を本番システムやサードパーティのネットワークから隔離してください。
- 修正を検証する場合は、まずパッチ適用済みの依存関係のバージョンとクラスパスの設定を確認してください。
ドキュメントスタイル
このリポジトリのドキュメントは、簡潔な英語、短いセクション、明確な見出し、最小限の装飾で記述されています。
メンテナ
コントリビューターの一覧は CONTRIBUTORS.md をご覧ください。
ライセンス
LICENSE をご覧ください。
セキュリティ
責任ある開示と連絡方法については SECURITY.md をご覧ください。
謝辞
感謝します:
- @micrictor – 概念的なスキーマインジェクションと実際のパッチロジックの違いを明確にしてくれたこと。
- Mouad Kondah – 正しいコンストラクタパスに従った公開 PoC を提供してくれたこと。
- F5 Labs – 実際の影響を文書化し、強力な公開の可視性を提供してくれたこと。
- 議論と責任ある開示を通じて貢献してくれたすべての方々。
レビュアーへの注意事項
このコードは防御的な研究を目的としており、広範な配布や運用上の再利用を意図していません。パッチの前後での動作を比較する場合は、検証をラボ内に留め、テスト条件を文書化してください。