Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
parquet-canary-exploit-rce-poc-CVE-2025-30065 — Генерирует вредоносные файлы Apache Parquet для проверки уязвимости RCE CVE-2025-30065 через обратный вызов SSRF. Предназначен для авторизованного тестирования безопасности систем обработки Parquet-avro. | Kitploit
Инструменты/GitHubGitHub/f5-labs/parquet-canary-exploit-rce-poc-cve-2025-30065
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеRed Teaming
GitHubf5-labs/parquet-canary-exploit-rce-poc-cve-2025-30065

parquet-canary-exploit-rce-poc-CVE-2025-30065

Генерирует вредоносные файлы Apache Parquet для проверки уязвимости RCE CVE-2025-30065 через обратный вызов SSRF. Предназначен для авторизованного тестирования безопасности систем обработки Parquet-avro.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1221 год назадЕщё не проверено

Канареечный эксплойт для Parquet CVE-2025-30065

root@kitploit:~
               (`-.     ('-.
             _(OO  )_ _(  OO)
   .-----,--(_/   ,. (,------.      .-----.  .----.  .-----..------.         .-----.  .----.   .----.   ,--.  .------.
  '  .--.\   \   /(__/|  .---' .-')/ ,-.   \/  ..  \/ ,-.   |   ___|   .-') /  -.   \/  ..  \ /  ..  \ /  .'  |   ___|
  |  |('-.\   \ /   / |  |   _(  OO'-'  |  .  /  \  '-'  |  |  '--.  _(  OO)'-' _'  .  /  \  .  /  \  .  / -. |  '--.
 /_) |OO  )\   '   /,(|  '--(,------. .'  /|  |  '  |  .'  /`---.  '(,------.  |_  <|  |  '  |  |  '  | .-.  '`---.  '.
 ||  |`-'|  \     /__)|  .--''------.'  /__'  \  /  '.'  /__.-   |  |'------.-.  |  '  \  /  '  \  /  ' \  |  .-   |  |
(_'  '--'\   \   /    |  `---.     |       |\  `'  /|       | `-'   /       \ `-'   /\  `'  / \  `'  /\  `'  /| `-'   /
   `-----'    `-'     `------'     `-------' `---'' `-------'`----''         `----''  `---''   `---''  `----'  `----''
         Canary Exploit Generator - https://github.com/F5-Labs/parquet-canary-exploit-rce-poc-CVE-2025-30065

The bare minimum (skip the README instructions at your own risk):

root@kitploit:~
mkdir -p build/libs
curl -o build/libs/parquet_canary_exploit-fat.jar \
     -L https://github.com/F5-Labs/parquet-canary-exploit-rce-poc-CVE-2025-30065/blob/main/build/libs/parquet_canary_exploit-fat.jar
java -jar build/libs/parquet_canary_exploit-fat.jar --mode=generate YOUR_CALLBACK_URL

Что это такое

Специалисты по соответствию? AppSec? Управление уязвимостями? F5 Labs создала это для вас. Этот CVE имеет оценку CVSS 10, что обычно означает необходимость быстрых сроков выполнения. Мы упаковали инструмент в jar-файл, который может сгенерировать для вас parquet-файл. Вы можете скормить его своим системам, чтобы определить, уязвимы ли они — это полезно как до, так и после исправления.

Авторство внутренностей этого PoC принадлежит Mouad Kondah. В их статье от 2025-04-07 обсуждается этот CVE и их PoC.

Как это работает

Parquet-файл злоупотребляет поведением в parquet-avro, которое позволяет передавать непроверенную Java String конструктору произвольного Java-класса. Вы предоставляете URL обратного вызова, и когда ваша система читает parquet-файл, это приводит к тому, что объект javax.swing.JEditorPane пытается достичь этого URL. Это безвредно.

Демонстрационное видео

Хотите быстро ознакомиться с канареечным эксплойт-инструментом? Посмотрите это двухминутное YouTube Short для живой демонстрации: [демо-видео].

Уязвимые конфигурации

Обратите внимание, что существует два сценария уязвимости, о которых известно F5 Labs для модуля parquet-avro:

  1. Версия 1.15.0 и ранее — поскольку не было концепции разрешенных пакетов для приведения объектов String к другим типам.
  2. Версия 1.15.1 и выше (на момент написания) только в том случае, если параметр org.apache.parquet.avro.SERIALIZABLE_PACKAGES установлен во что-то разрешительное, например *.

Подводные камни

Вы можете использовать это с чем угодно, к чему ваша система может иметь исходящий доступ (DNS и/или HTTP(S)). Если у вас нет исходящего доступа любого рода в интернет, то рассмотрите что-то, что достижимо внутри вашего дата-центра, для чего вы можете получить логи доступа DNS или HTTP. Имейте в виду, что неправильная настройка приведет к ложноотрицательному результату. Весьма нетипичные настройки org.apache.parquet.avro.SERIALIZABLE_PACKAGES также могут привести к ложноотрицательному результату, см. предыдущий раздел.

Использование генератора канареечных эксплойтов

Мы рекомендуем вам прочитать и понять код и собрать его самостоятельно. Для вашего удобства мы предоставляем дистрибутивную сборку кода в виде jar-файла в этом репозитории.

Получение Java JDK

Вам потребуется JDK 21 или новее для сборки или запуска генератора (поисковые запросы типа «установка OpenJDK21» могут помочь). Если вы знакомы с установкой JDK, вот краткие инструкции:

  • MacOS: brew install openjdk@21
  • Ubuntu/Debian: sudo apt install openjdk-21-jdk
  • Red Hat: sudo yum install java-21-openjdk
  • Windows: https://learn.microsoft.com/en-us/java/openjdk/install

Получение дистрибутивного jar-файла

Вы можете либо скачать jar, либо клонировать репозиторий.

Загрузка дистрибутивного jar-файла

root@kitploit:~
mkdir -p build/libs
curl -o build/libs/parquet_canary_exploit-fat.jar \
     -L https://github.com/F5-Labs/parquet-canary-exploit-rce-poc-CVE-2025-30065/blob/main/build/libs/parquet_canary_exploit-fat.jar

Клонирование этого репозитория GitHub

root@kitploit:~
git clone https://github.com/F5-Labs/parquet-canary-exploit-rce-poc-CVE-2025-30065.git
cd parquet-canary-exploit-rce-poc-CVE-2025-30065

Проверка вашего дистрибутивного jar-файла

root@kitploit:~
file build/libs/parquet_canary_exploit-fat.jar
shasum build/libs/parquet_canary_exploit-fat.jar

Ожидаемый вывод:

root@kitploit:~
build/libs/parquet_canary_exploit-fat.jar: Zip archive data, at least v1.0 to extract, compression method=deflate
19ae361d589a9cd476bee31ba3f437094a8a6440  build/libs/parquet_canary_exploit-fat.jar

Получить справку по использованию

root@kitploit:~
java -jar build/libs/parquet_canary_exploit-fat.jar -h

Ожидаемый вывод:

Сгенерировать файл канареечного эксплойта

Сначала определите, каким должен быть YOUR_CALLBACK_URL. Вам нужно иметь возможность обнаружить, когда ваш бэкенд, обрабатывающий parquet, либо разрешает доменное имя URL, либо запрашивает URL с веб-сервера. Вы можете рассмотреть canarytokens.org «Web bug» или «DNS» для этого. Подробнее см. в разделе «Подводные камни» выше.

Выполните эту команду:

root@kitploit:~
java -jar build/libs/parquet_canary_exploit-fat.jar --mode=generate YOUR_CALLBACK_URL

Это создаст poc.parquet. Проверьте следующим образом:

root@kitploit:~
file poc.parquet

Должен быть вывод:

root@kitploit:~
poc.parquet: Apache Parquet

Теперь этот файл можно скормить вашей системе. Если ваша система уязвима, вы получите обратный вызов. Также см. раздел «Подводные камни».

Проверка файла канареечного эксплойта

Для удобства это также создаст файл, если его еще нет.

root@kitploit:~
java -jar build/libs/parquet_canary_exploit-fat.jar --mode=test YOUR_CALLBACK_URL

Локальная проверка канареечного эксплойта

root@kitploit:~
python3 -m http.server --bind 127.0.0.1 9090 &
java -jar build/libs/parquet_canary_exploit-fat.jar --mode=test http://localhost:9090

Смотрите CanaryExploitGenerator.testParquetFile() о том, как читается parquet-файл. Вот как будет выглядеть код в глубине вашей системы:

root@kitploit:~
  ParquetReader reader = AvroParquetReader.builder(inputFile).build();
  // enough to trigger the construction of javax.swing.JEditorPane
  Object object = reader.read();

Отказ от ответственности

Этот инструмент предназначен только для использования в авторизованных условиях тестирования безопасности. Ознакомьтесь с законами применимой юрисдикции. Подробнее о юридических аспектах см. в LICENSE.md.

Скачать инструмент