آگوست 19, 2026

Apache Parquet Exploit Tool Disection سرورهای آسیب پذیر در برابر نقص بحرانی

منبع: business-standard

طغیان

بهره برداری از مفهوم اثبات مفهومی با حداکثر آسیب پذیری پارکت Apache با شدت بالا ، که به عنوان CVE-2025-30065 ردیابی شده است ، منتشر شده است و پیدا کردن سرورهای آسیب پذیر را آسان می کند.

این ابزار توسط محققان F5 Labs منتشر شد که پس از این که متوجه شدند چندین POC های موجود ضعیف یا کاملاً غیر کاربردی هستند ، آسیب پذیری را بررسی کردند.

این ابزار به عنوان اثبات استثماری عملی CVE-2025-30065 عمل می کند و همچنین می تواند به مدیران کمک کند تا محیط های خود را ارزیابی کنند و سرورهای ایمن کنند.

Apache Parquet یک فرمت ذخیره سازی با منبع باز است که برای پردازش داده های کارآمد طراحی شده است ، که به طور گسترده توسط سیستم عامل ها و سازمانهای Big Data که درگیر مهندسی داده ها و تجزیه و تحلیل هستند ، استفاده می شود.

این نقص برای اولین بار در تاریخ 1 آوریل 2025 ، به دنبال کشف قبلی توسط محقق آمازون ، کیوی لی ، فاش شد. این مجموعه به عنوان یک اجرای کد از راه دور طبقه بندی شد که بر تمام نسخه های پارکت Apache تا و از جمله 1.15.0 تأثیر می گذارد.

از دیدگاه فنی ، CVE-2025-30065 یک نقص deserialization در ماژول پارکت Avro از Apache Parquet Java است ، جایی که این کتابخانه نتواند محدود کند که کلاس های جاوا می توانند هنگام خواندن داده های AVRO جاسازی شده در پرونده های پارکت ، فوری شوند.

در تاریخ 2 آوریل 2025 ، Endor Labs هشدار نوشتاری در مورد خطر بهره برداری و تأثیر احتمالی آن بر روی سیستم هایی که پرونده های پارکت را از نقاط خارجی وارد می کنند ، منتشر کرد.

تجزیه و تحلیل بعدی توسط F5 LABS نشان می دهد که این نقص یک RCE کامل نیست ، اما اگر یک کلاس در طول لحظه عوارض جانبی داشته باشد ، مانند هنگام تهیه درخواست شبکه از سیستم آسیب پذیر به یک سرور کنترل شده توسط مهاجم ، می تواند مورد سوء استفاده قرار گیرد.

با این حال ، محققان نتیجه گرفتند که بهره برداری عملی دشوار است ، و CVE-2025-30065 ارزش محدودی برای مهاجمان دارد.

در گزارش F5 Labs آمده است: “در حالی که از پارکت و Avro به طور گسترده استفاده می شود ، این مسئله به یک مجموعه خاص از شرایط نیاز دارد که به طور کلی احتمالاً به طور کلی وجود ندارد.”

“حتی پس از آن ، این CVE فقط به مهاجمان اجازه می دهد تا لحظه ای از یک شیء جاوا را تحریک کنند که پس از آن باید یک اثر جانبی داشته باشد که برای مهاجم مفید باشد.”

با وجود احتمال کم بهره برداری ، محققان اعتراف می کنند که برخی از سازمان ها پرونده های پارکت را از منابع خارجی و غالباً تأیید نشده پردازش می کنند و از این رو خطر در برخی محیط ها قابل توجه است.

به همین دلیل ، آزمایشگاه های F5 یک ابزار “کاناری بهره برداری” (موجود در GitHub) ایجاد کردند که باعث ایجاد درخواست HTTP از طریق لحظه ای Javax.swing.jeditorkit می شود و به کاربران این امکان را می دهد تا در معرض قرار بگیرند.

علاوه بر استفاده از این ابزار ، توصیه می شود به نسخه Apache Parquet نسخه 15.1.1 یا بعد از آن ارتقا دهید و “org.apache.parquet.avro.serializable_packages” را پیکربندی کنید تا بسته ها برای deserialization مجاز باشد.

گزارش قرمز 2025

براساس تجزیه و تحلیل اقدامات مخرب 14 میلیون ، 10 تکنیک برتر ATT & CK را در پشت 93 ٪ حملات و نحوه دفاع در برابر آنها کشف کنید.