
Uma vulnerabilidade classificada como CVSS 10.0 no módulo Java parquet-avro permite execução remota de código por meio de desserialização insegura ao analisar schemas. Registrada como CVE-2025-30065, essa falha afeta Apache Parquet ≤ 1.15.0. Todos os usuários devem atualizar para a versão 1.15.1 imediatamente para mitigar os riscos de exploração.
Captura de Tela da Demonstração
Interface do simulador demonstrando a cadeia de exploração
Este repositório contém uma simulação educacional do CVE-2025-30065, uma vulnerabilidade crítica de Execução Remota de Código em arquivos Apache Parquet. A ferramenta demonstra como atacantes exploram essa falha para obter controle total do sistema, além de fornecer orientações de mitigação.
Principais Características:
| Categoria | Descrição |
|---|
| CVE ID | CVE-2025-30065 |
| Afetados | Apache Parquet <= 2.9.0 |
| Pontuação CVSS | 10.0 (Crítico) |
| Vetor de Ataque | Upload de arquivo Parquet malicioso |
| Impacto | Execução Remota de Código → Comprometimento Total do Sistema |
A vulnerabilidade decorre de:
1. Reconnaissance # Scan for vulnerable services
2. Exploitation # Deliver malicious Parquet file
3. Privilege Escalation # Elevate to root/admin
4. Data Exfiltration # Steal AWS creds, DB data, PII
├── app.py # Flask backend (simulation API)
├── static/
│ ├── script.js # Terminal & exploit logic
│ └── style.css # Dark theme styling
├── templates/
│ └── index.html # Interactive web interface
├── screenshots/ # Demo images
└── README.md
git clone https://github.com/yourusername/apache-parquet-rce-simulator.git
cd apache-parquet-rce-simulator
pip install flask
python app.py
Visite http://localhost:5000 para iniciar o simulador interativo.
Definir Alvo
Configure o IP (192.168.1.100) e a porta (8080)
Executar Fases
Clique em cada estágio de ataque:
Revisar Resultados
1. Patching:
- Upgrade to Apache Parquet >= 1.15.1.
2. Defensive Measures:
- Disable unnecessary Parquet endpoints
- Implement file content validation
- Use network segmentation
3. Detection:
- Monitor for abnormal Parquet file processing
- Alert on thrift deserialization errors
Esta é apenas uma ferramenta de simulação. Ela demonstra a metodologia de ataque para fins educacionais. Nunca use contra sistemas reais sem permissão.
NA