
یک ابزار اکسپلویت برای آسیبپذیری بحرانی Apache Parquet با شناسه CVE-2025-30065 به صورت عمومی منتشر شده است. این آسیبپذیری که امتیاز حداکثری شدت را دارد، امکان اجرای کد از راه دور را فراهم میکند و تمام نسخههای Apache Parquet تا 1.15.0 را تحت تأثیر قرار میدهد. محققان F5 Labs این ابزار را پس از بررسی آسیبپذیری و یافتن ضعف در ابزارهای موجود توسعه دادند.
از نظر فنی، این آسیبپذیری مربوط به نقص deserialization در ماژول parquet-avro است که امکان ایجاد کلاسهای Java دلخواه را هنگام خواندن دادههای Avro فراهم میکند. با وجود اینکه استفاده عملی از این آسیبپذیری دشوار است و نیازمند شرایط خاصی میباشد، برخی سازمانها که فایلهای Parquet را از منابع خارجی پردازش میکنند در معرض خطر قرار دارند. برای حفاظت، توصیه میشود به نسخه 15.1.1 یا جدیدتر ارتقا داده و تنظیمات مربوط به محدودسازی بستههای مجاز برای deserialization اعمال شود.
کلمات کلیدی : Apache Parquet, CVE-2025-30065, آسیبپذیری بحرانی, اجرای کد از راه دور, deserialization, parquet-avro
نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.