CVE-2025-30065 研究笔记

此仓库刻意保持小巧且可读性高。它旨在用于对 Apache Parquet / Avro 模式处理中的 CVE-2025-30065 进行授权安全研究、本地验证和防御性研究。
本 README 侧重于仓库卫生、构建可复现性和安全使用。它不提供可操作的漏洞利用指导。
仓库内容
- 一个基于 Java 的研究框架。
- 一组用于在受控实验室中研究此漏洞的少量源文件。
- 一个 Maven 构建定义。
- 一个辅助脚本,用于在本地编译和运行项目。
前提条件
- Java 8 或更新版本。
- Maven。
- 一个您拥有或得到明确授权使用的受控测试环境。
构建和运行
chmod +x run.sh
./run.sh
如果您更愿意手动运行构建:
mvn clean package
安全说明
- 仅在您拥有明确权限的系统上使用此仓库。
- 保持环境与生产系统和第三方网络隔离。
- 如果您正在验证修复程序,请首先检查补丁后的依赖版本和 classpath 控制。
文档风格
此仓库以简明英语编写,段落简短,标题清晰,避免杂乱。
维护者
查看 CONTRIBUTORS.md 获取贡献者列表。
许可证
查看 LICENSE。
安全性
查看 SECURITY.md 了解负责任的披露和联系方式指南。
致谢
感谢:
- @micrictor 强调了概念性模式注入与实际补丁逻辑之间的区别。
- Mouad Kondah 提供了遵循正确构造函数路径的公开 PoC。
- F5 Labs 记录了实际影响并提供了强大的公开可见性。
- 所有通过讨论和负责任的披露做出贡献的人。
给审阅者的说明
该代码旨在用于防御性研究,不适合广泛分发或操作复用。如果您在比较补丁前后的行为,请将验证限制在实验室内,并记录您的测试条件。