
Этот репозиторий иллюстрирует, как эксплуатировать CVE-2025-30065 и добиться удалённого создания экземпляров классов, а также инициировать сетевой запрос из приложения жертвы, т.е. JVM, тем самым достигая SSRF.
Сгенерированный parquet в Malicious.java предполагает, что класс RCEPayload.java присутствует в classpath, что нереалистично. Вы можете запустить этот PoC, выполнив Reader.java.

MaliciousSSRF.java более реалистичен (с точки зрения атакующего) и инициирует сетевое соединение, которое может быть внутренним или внешним.
Можно также найти другие гаджеты для достижения RCE (сложность в том, чтобы найти конструктор, принимающий строку в качестве аргумента и приводящий к RCE, — это не то же самое, что простая java-десериализация).
Аналогично, PoC можно запустить с помощью ReaderSSRF.java.

Более подробно о внутреннем устройстве уязвимости и исправлении вы можете посмотреть в моём блоге: www.deep-kondah.com/parquet-under-fire-a-technical-analysis-of-cve-2025-30065