该项目演示了 CVE-2025-30065 的安全概念验证,利用 Apache Parquet 和 Java 反序列化。
当读取包含序列化 Java 对象的 Parquet 文件时,负载会执行一条可见命令以证明代码执行。
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadWriter
docker-compose run --rm maven-parquet mvn compile exec:java -Dexec.mainClass=ParquetPayloadReader
你应该会看到类似这样的输出:
[👀 payload输出] {output of whoami}
尝试将 /app/pom.xml 中的版本号从易受攻击的 <1.15.0 改为 1.15.1,攻击将不再有效。