
Exploit de prova de conceito para CVE-2025-30065 demonstrando instanciação remota de classes e SSRF através de arquivos Parquet maliciosos em aplicações Java.
Este repositório ilustra como explorar o CVE-2025-30065 e obter instanciação remota de classes e acionar uma requisição de rede a partir da aplicação vítima, ou seja, da JVM, alcançando assim SSRF.
O parquet gerado em Malicious.java assume que a classe RCEPayload.java está presente no classpath, o que não é realista. Você pode executar essa PoC executando Reader.java.

MaliciousSSRF.java é mais viável (do ponto de vista do atacante) e aciona uma conexão de rede que pode ser interna ou externa. Também é possível encontrar outros gadgets para obter RCE (o complicado é encontrar um instrutor que aceite uma string como argumento e leve a um RCE — não é como a desserialização Java comum). Da mesma forma, a PoC pode ser executada usando ReaderSSRF.java.

Para mais detalhes sobre o funcionamento interno da vulnerabilidade e a correção, você pode conferir meu blogpost: www.deep-kondah.com/parquet-under-fire-a-technical-analysis-of-cve-2025-30065