Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TRAI-001-Critical-RCE-Vulnerability-in-Apache-Parquet-CVE-2025-30065-Simulation — Уязвимость с рейтингом CVSS 10.0 в Java-модуле parquet-avro позволяет удаленно выполнять код через небезопасную десериализацию при разборе схем. Отслеживается как CVE-2025-30065, эта ошибка затрагивает Apache Parquet ≤ 1.15.0. Все пользователи должны немедленно обновиться до версии 1.15.1, чтобы снизить риски эксплуатации. | Kitploit
Инструменты/GitHubGitHub/threatradarai/trai-001-critical-rce-vulnerability-in-apache-parquet-cve-2025-30065-simulation
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFОбучение и ОбразованиеЛаборатории и Практика
GitHubthreatradarai/trai-001-critical-rce-vulnerability-in-apache-parquet-cve-2025-30065-simulation

TRAI-001-Critical-RCE-Vulnerability-in-Apache-Parquet-CVE-2025-30065-Simulation

Репозиторий
141 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Уязвимость с рейтингом CVSS 10.0 в Java-модуле parquet-avro позволяет удаленно выполнять код через небезопасную десериализацию при разборе схем. Отслеживается как CVE-2025-30065, эта ошибка затрагивает Apache Parquet ≤ 1.15.0. Все пользователи должны немедленно обновиться до версии 1.15.1, чтобы снизить риски эксплуатации.

Поделиться

TRAI-001 CVE-2025-30065: Симулятор эксплуатации удаленного выполнения кода (RCE) в Apache Parquet

Логотип проекта

Демо-скриншот
Интерфейс симулятора, демонстрирующий цепочку эксплуатации

📌 Обзор

Этот репозиторий содержит образовательную симуляцию CVE-2025-30065 — критической уязвимости удаленного выполнения кода в файлах Apache Parquet. Инструмент демонстрирует, как злоумышленники используют эту ошибку для получения полного контроля над системой, а также предоставляет рекомендации по смягчению последствий.

Ключевые возможности:

  • Интерактивная пошаговая симуляция эксплуатации
  • Реалистичный вывод терминала с ведением логов
  • Детали уязвимости и стратегии смягчения
  • Безопасная, невредоносная среда (без реальных эксплойтов)

🚨 Детали уязвимости

КатегорияОписание
CVE IDCVE-2025-30065
ЗатронутоApache Parquet <= 2.9.0
Оценка CVSS10.0 (Критический)
Вектор атакиЗагрузка вредоносного файла Parquet
ВоздействиеУдаленное выполнение кода → Полная компрометация системы

Техническая первопричина

Уязвимость обусловлена:

  1. Небезопасная десериализация метаданных столбцов
  2. Отсутствие проверки входных данных в Java/Scala-читателях Parquet
  3. Произвольное выполнение кода через сфабрикованные thrift-объекты

🖥️ Компоненты симуляции

1. Фазы эксплуатации

root@kitploit:~
1. Reconnaissance       # Scan for vulnerable services
2. Exploitation        # Deliver malicious Parquet file
3. Privilege Escalation # Elevate to root/admin
4. Data Exfiltration    # Steal AWS creds, DB data, PII

2. Структура кода

root@kitploit:~
├── app.py                # Flask backend (simulation API)
├── static/
│   ├── script.js         # Terminal & exploit logic
│   └── style.css         # Dark theme styling
├── templates/
│   └── index.html        # Interactive web interface
├── screenshots/          # Demo images
└── README.md

🛠️ Установка и использование

Предварительные требования

  • Python 3.8+
  • Flask
  • Bootstrap 5

Установка

root@kitploit:~
git clone https://github.com/yourusername/apache-parquet-rce-simulator.git
cd apache-parquet-rce-simulator
pip install flask

Запуск симулятора

root@kitploit:~
python app.py

Перейдите по адресу http://localhost:5000, чтобы запустить интерактивный симулятор.

🎮 Демо-пошаговое руководство

  1. Установка цели
    Настройте IP (192.168.1.100) и порт (8080)

  2. Выполнение фаз
    Проходите по каждой стадии атаки:

    • Initialize → Recon → Exploit → PrivEsc → Exfiltrate
  3. Просмотр результатов

    • Терминал показывает реалистичный вывод эксплойта
    • Модальное окно отображает украденные данные (ключи AWS, учетные данные БД, PII)

🛡️ Стратегии смягчения

root@kitploit:~
1. Patching:
   - Upgrade to Apache Parquet >= 1.15.1.

2. Defensive Measures:
   - Disable unnecessary Parquet endpoints
   - Implement file content validation
   - Use network segmentation

3. Detection:
   - Monitor for abnormal Parquet file processing
   - Alert on thrift deserialization errors

⚠️ Отказ от ответственности

Это только симуляционный инструмент. Он демонстрирует методологию атаки в образовательных целях. Никогда не используйте против реальных систем без разрешения.

📜 Лицензия

NA


Скачать инструмент