Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
parquet-rce-poc-CVE-2025-30065 — Exploit de prova de conceito para CVE-2025-30065 demonstrando instanciação remota de classes e SSRF através de arquivos Parquet maliciosos em aplicações Java. | Kitploit
Ferramentas/GitHubGitHub/mouadk/parquet-rce-poc-cve-2025-30065
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubmouadk/parquet-rce-poc-cve-2025-30065

parquet-rce-poc-CVE-2025-30065

Exploit de prova de conceito para CVE-2025-30065 demonstrando instanciação remota de classes e SSRF através de arquivos Parquet maliciosos em aplicações Java.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
31há 1 anoAinda não revisado

CVE-2025-30065

Este repositório ilustra como explorar o CVE-2025-30065 e obter instanciação remota de classes e acionar uma requisição de rede a partir da aplicação vítima, ou seja, da JVM, alcançando assim SSRF.

O parquet gerado em Malicious.java assume que a classe RCEPayload.java está presente no classpath, o que não é realista. Você pode executar essa PoC executando Reader.java.

image.png

MaliciousSSRF.java é mais viável (do ponto de vista do atacante) e aciona uma conexão de rede que pode ser interna ou externa. Também é possível encontrar outros gadgets para obter RCE (o complicado é encontrar um instrutor que aceite uma string como argumento e leve a um RCE — não é como a desserialização Java comum). Da mesma forma, a PoC pode ser executada usando ReaderSSRF.java. image-ssrf.png

Para mais detalhes sobre o funcionamento interno da vulnerabilidade e a correção, você pode conferir meu blogpost: www.deep-kondah.com/parquet-under-fire-a-technical-analysis-of-cve-2025-30065

Baixar ferramenta