Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
parquet-rce-poc-CVE-2025-30065 | Kitploit
Инструменты/GitHubGitHub/mouadk/parquet-rce-poc-cve-2025-30065
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubmouadk/parquet-rce-poc-cve-2025-30065

parquet-rce-poc-CVE-2025-30065

Репозиторий
311 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-30065

Этот репозиторий иллюстрирует, как эксплуатировать CVE-2025-30065 и добиться удалённого создания экземпляров классов, а также инициировать сетевой запрос из приложения жертвы, т.е. JVM, тем самым достигая SSRF.

Сгенерированный parquet в Malicious.java предполагает, что класс RCEPayload.java присутствует в classpath, что нереалистично. Вы можете запустить этот PoC, выполнив Reader.java.

image.png

MaliciousSSRF.java более реалистичен (с точки зрения атакующего) и инициирует сетевое соединение, которое может быть внутренним или внешним. Можно также найти другие гаджеты для достижения RCE (сложность в том, чтобы найти конструктор, принимающий строку в качестве аргумента и приводящий к RCE, — это не то же самое, что простая java-десериализация). Аналогично, PoC можно запустить с помощью ReaderSSRF.java. image-ssrf.png

Более подробно о внутреннем устройстве уязвимости и исправлении вы можете посмотреть в моём блоге: www.deep-kondah.com/parquet-under-fire-a-technical-analysis-of-cve-2025-30065

Скачать инструмент