
CVE-2025-30065 的概念验证漏洞利用程序,演示了在 Java 应用中通过恶意 Parquet 文件实现远程类实例化和 SSRF。
本仓库演示了如何利用 CVE-2025-30065 实现远程类实例化,并在受害者应用程序(即 JVM)内部触发网络请求,从而实现 SSRF。
Malicious.java 生成的 parquet 文件假定类 RCEPayload.java 已存在于类路径中,但这并不现实。你可以通过执行 Reader.java 来触发该 PoC。

MaliciousSSRF.java 从攻击者的角度来看更为可行,它会触发一个网络连接,该连接可以是内网或外网的。
还可以寻找其他 gadget 来实现 RCE(难点在于找到一个接受字符串作为参数并导向 RCE 的指令,这不像普通的 Java 反序列化那样简单)。
同样地,可以使用 ReaderSSRF.java 执行该 PoC。

如需了解该漏洞的内部原理及修复方式的更多细节,可以查看我的博客文章:www.deep-kondah.com/parquet-under-fire-a-technical-analysis-of-cve-2025-30065