Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
CVE-2025-30065 — Исследовательская среда на Java для изучения CVE-2025-30065, уязвимости удаленного выполнения кода (RCE) в Apache Parquet через десериализацию схем Avro, предназначенная для авторизованной лабораторной валидации и защитного анализа. | Kitploit
Исследовательская среда на Java для изучения CVE-2025-30065, уязвимости удаленного выполнения кода (RCE) в Apache Parquet через десериализацию схем Avro, предназначенная для авторизованной лабораторной валидации и защитного анализа.
Этот репозиторий намеренно поддерживается небольшим и читаемым. Он предназначен для авторизованного исследования безопасности, локальной проверки и защитного изучения CVE-2025-30065 в обработке схем Apache Parquet / Avro.
README фокусируется на гигиене репозитория, воспроизводимости сборки и безопасном использовании. Он не содержит руководств по эксплуатации уязвимости.
Что находится в репозитории
Исследовательский инструментарий на Java.
Небольшой набор исходных файлов для изучения уязвимости в контролируемой лабораторной среде.
Конфигурация сборки Maven.
Вспомогательный скрипт для компиляции и запуска проекта локально.
Предварительные требования
Java 8 или новее.
Maven.
Контролируемая тестовая среда, которой вы владеете или имеете явное разрешение на использование.
Сборка и запуск
root@kitploit:~
chmod +x run.sh
./run.sh
Если вы предпочитаете запустить сборку вручную:
root@kitploit:~
mvn clean package
Замечания по безопасности
Используйте этот репозиторий только в системах, на которые у вас есть явное разрешение.
Держите среду изолированной от производственных систем и сторонних сетей.
Если вы проверяете исправление, сначала убедитесь в версиях исправленных зависимостей и контроле classpath.
Стиль документации
Репозиторий документирован на простом английском языке короткими разделами, понятными заголовками и минимумом лишнего.
См. SECURITY.md для ответственного разглашения и контактной информации.
Благодарности
Спасибо:
@micrictor за указание на разницу между концептуальной инъекцией схемы и фактической логикой патча.
Mouad Kondah за публичный PoC, который следовал правильному пути конструктора.
F5 Labs за документирование реальных последствий и обеспечение высокой публичной видимости.
Всем, кто внёс вклад через обсуждения и ответственное разглашение.
Примечания для рецензентов
Код предназначен для защитного исследования, а не для широкого распространения или операционного повторного использования. Если вы сравниваете поведение до и после патча, ограничьте проверку лабораторной средой и документируйте условия тестирования.