
Уязвимость с рейтингом CVSS 10.0 в Java-модуле parquet-avro позволяет удаленно выполнять код через небезопасную десериализацию при разборе схем. Отслеживается как CVE-2025-30065, эта ошибка затрагивает Apache Parquet ≤ 1.15.0. Все пользователи должны немедленно обновиться до версии 1.15.1, чтобы снизить риски эксплуатации.
Демо-скриншот
Интерфейс симулятора, демонстрирующий цепочку эксплуатации
Этот репозиторий содержит образовательную симуляцию CVE-2025-30065 — критической уязвимости удаленного выполнения кода в файлах Apache Parquet. Инструмент демонстрирует, как злоумышленники используют эту ошибку для получения полного контроля над системой, а также предоставляет рекомендации по смягчению последствий.
Ключевые возможности:
| Категория | Описание |
|---|
| CVE ID | CVE-2025-30065 |
| Затронуто | Apache Parquet <= 2.9.0 |
| Оценка CVSS | 10.0 (Критический) |
| Вектор атаки | Загрузка вредоносного файла Parquet |
| Воздействие | Удаленное выполнение кода → Полная компрометация системы |
Уязвимость обусловлена:
1. Reconnaissance # Scan for vulnerable services
2. Exploitation # Deliver malicious Parquet file
3. Privilege Escalation # Elevate to root/admin
4. Data Exfiltration # Steal AWS creds, DB data, PII
├── app.py # Flask backend (simulation API)
├── static/
│ ├── script.js # Terminal & exploit logic
│ └── style.css # Dark theme styling
├── templates/
│ └── index.html # Interactive web interface
├── screenshots/ # Demo images
└── README.md
git clone https://github.com/yourusername/apache-parquet-rce-simulator.git
cd apache-parquet-rce-simulator
pip install flask
python app.py
Перейдите по адресу http://localhost:5000, чтобы запустить интерактивный симулятор.
Установка цели
Настройте IP (192.168.1.100) и порт (8080)
Выполнение фаз
Проходите по каждой стадии атаки:
Просмотр результатов
1. Patching:
- Upgrade to Apache Parquet >= 1.15.1.
2. Defensive Measures:
- Disable unnecessary Parquet endpoints
- Implement file content validation
- Use network segmentation
3. Detection:
- Monitor for abnormal Parquet file processing
- Alert on thrift deserialization errors
Это только симуляционный инструмент. Он демонстрирует методологию атаки в образовательных целях. Никогда не используйте против реальных систем без разрешения.
NA