剣 KENSAI
क्रिटिकल CVE-2025-30065 अप्रैल 2026 · 8 मिनट पढ़ें

CVE-2025-30065: Apache Parquet Schema Deserialization RCE

Apache Parquet की Java लाइब्रेरी में एक अधिकतम-गंभीरता वाली रिमोट कोड एक्ज़ीक्यूशन भेद्यता हमलावरों को किसी भी ऐसे सिस्टम पर मनमाना कोड निष्पादित करने देती है जो एक दुर्भावनापूर्ण रूप से क्राफ़्टेड Parquet फ़ाइल पढ़ता है। CVSS 10.0। यह Parquet फ़ॉर्मैट का उपयोग करने वाली लगभग हर बिग-डेटा पाइपलाइन को प्रभावित करती है — Spark, Flink, Hive, और क्लाउड डेटा-वेयरहाउस।


10.0
क्रिटिकल (मैक्स)
विशेषतामान
CVE IDCVE-2025-30065
CVSS VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-502: अविश्वसनीय डेटा का डिसीरियलाइज़ेशन
प्रकाशित1 अप्रैल 2025
शोषणकोई सक्रिय शोषण रिपोर्ट नहीं हुआ (सार्वजनिक PoC मौजूद है)

CVE-2025-30065 क्या है?

Apache Parquet एक कॉलमर स्टोरेज फ़ॉर्मैट है जो बिग-डेटा इकोसिस्टम में व्यापक रूप से उपयोग किया जाता है। parquet-avro मॉड्यूल 1.15.0 तक के वर्ज़न में स्कीमा-पार्सिंग कोड में एक डिसीरियलाइज़ेशन भेद्यता है। जब कोई Java एप्लिकेशन एक क्राफ़्टेड Avro स्कीमा वाली Parquet फ़ाइल पढ़ता है, तो पार्सर हमलावर-नियंत्रित क्लास-रेफ़रेंस को डिसीरियलाइज़ कर देता है, जिससे पढ़ने वाले एप्लिकेशन के संदर्भ में मनमाना कोड एक्ज़ीक्यूशन होता है।

यह ख़ासतौर पर ख़तरनाक है क्योंकि डेटा-पाइपलाइन नियमित रूप से बाहरी स्रोतों से Parquet फ़ाइलें लेती हैं: S3 बकेट, डेटा-पार्टनर, यूज़र-अपलोड, ETL इंटीग्रेशन। कोई भी पाइपलाइन जो अविश्वसनीय Parquet फ़ाइलें प्रोसेस करती है, भेद्य है।

⚠ सप्लाई-चेन अटैक वेक्टर

CVE-2025-30065 एक सशक्त सप्लाई-चेन हमला-परिदृश्य बनाता है: एक हमलावर जो डेटा-पाइपलाइन में दुर्भावनापूर्ण Parquet फ़ाइलें इंजेक्ट कर सकता है (भंग किए गए डेटा-वेंडर, S3 बकेट मिसकॉन्फ़िगरेशन, या man-in-the-middle हमले के ज़रिए) डेटा-प्रोसेसिंग इन्फ़्रास्ट्रक्चर में कोड एक्ज़ीक्यूशन हासिल कर लेता है — संभवतः प्रिविलेज्ड क्लाउड क्रेडेंशियल्स के साथ चल रहे AWS EMR, Databricks, Azure HDInsight, या ऑन-प्रिमाइसेस Hadoop क्लस्टर।

प्रभावित सिस्टम

कंपोनेंटप्रभावित वर्ज़नफ़िक्स्ड वर्ज़न
parquet-avro (Java)<= 1.15.01.15.1+
Apache Spark (uses parquet-avro)प्रभावित लाइब्रेरी उपयोग करने वाला कोई भीलाइब्रेरी अपडेट करें
Apache Flinkप्रभावित लाइब्रेरी उपयोग करने वाला कोई भीलाइब्रेरी अपडेट करें
Apache Hiveप्रभावित लाइब्रेरी उपयोग करने वाला कोई भीलाइब्रेरी अपडेट करें
Amazon EMRparquet-avro <= 1.15.0 उपयोग करने वाले वर्ज़नEMR अपग्रेड करें या JAR ओवरराइड करें
Databricks Runtimeप्रभावित लाइब्रेरी उपयोग करने वाले वर्ज़नDatabricks DBR वर्ज़न पैच करता है

तकनीकी विवरण

यह भेद्यता AvroSchemaConverter क्लास में है, जो parquet-avroके भीतर है। Parquet स्कीमा को Avro स्कीमा में बदलते समय, कोड स्कीमा-मेटाडेटा प्रोसेस करता है जिसमें मनमाने क्लास-नाम हो सकते हैं। इन क्लास-नामों का उपयोग एलाउलिस्ट-वैलिडेशन के बिना रिफ़्लेक्टिव इंस्टैंशिएशन में किया जाता है।

# Conceptual representation of vulnerable code path
public Schema convert(MessageType parquetSchema) {
    // Schema metadata can contain attacker-controlled strings
    String javaClass = parquetSchema.getField("java_class");
    // Dangerous: instantiates arbitrary class from string
    Class clazz = Class.forName(javaClass);  // RCE here
    return clazz.newInstance();
}
# Crafted Parquet file with malicious schema (conceptual)
{
  "schema": {
    "type": "record",
    "name": "exploit",
    "fields": [],
    "java_class": "com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl",
    "avro.java.string": "[base64-encoded malicious bytecode]"
  }
}

गैजेट-चेन शोषण

हमलावर एक Parquet फ़ाइल बनाता है जहाँ Avro स्कीमा-मेटाडेटा एक Java गैजेट-चेन का संदर्भ देता है — क्लास-इंस्टैंशिएशन का एक क्रम जो अंततः मनमाना कोड एक्ज़ीक्यूशन की ओर ले जाता है। Commons Collections, Spring Framework, और अन्य आम Java लाइब्रेरी इस हमले के लिए उपयुक्त गैजेट-चेन प्रदान करती हैं।

कौन उजागर है

कोई भी Java एप्लिकेशन जो:

उच्च-जोखिम वाले एनवायरनमेंट में शामिल हैं:

सुधार

  1. parquet-java को 1.15.1+ में अपग्रेड करें: यह फ़िक्स स्कीमा-मेटाडेटा में क्लास-नामों के लिए एलाउलिस्ट-वैलिडेशन जोड़ता है
  2. Parquet फ़ाइल-स्रोतों का ऑडिट करें: उन सभी स्थानों की सूची बनाएँ जहाँ से Parquet फ़ाइलें आपके एनवायरनमेंट में प्रवेश करती हैं
  3. फ़ाइल-स्रोत वैलिडेशन लागू करें: केवल क्रिप्टोग्राफ़िक रूप से सत्यापित स्रोतों से Parquet फ़ाइलें प्रोसेस करें
  4. न्यूनतम विशेषाधिकार के साथ डेटा-पाइपलाइन चलाएँ: पाइपलाइन-निष्पादन रोल में least-privilege IAM पॉलिसी सुनिश्चित करके ब्लास्ट-रेडियस सीमित करें
  5. नेटवर्क एग्रेस प्रतिबंध: पोस्ट-एक्सप्लॉइटेशन प्रभाव सीमित करने के लिए डेटा-प्रोसेसिंग क्लस्टर की आउटबाउंड इंटरनेट एक्सेस प्रतिबंधित होनी चाहिए
  6. Java डिसीरियलाइज़ेशन सुरक्षा डिप्लॉय करें: SerialKiller जैसे टूल डिसीरियलाइज़ेशन हमलों के ख़िलाफ़ डिफ़ेंस-इन-डेप्थ प्रदान कर सकते हैं

KENSAI पहचान क्षमता

क्या आपकी डेटा-पाइपलाइन CVE-2025-30065 के प्रति भेद्य है?

KENSAI आपके Java एप्लिकेशन, कंटेनर इमेज, और क्लाउड डेटा-इन्फ़्रास्ट्रक्चर को भेद्य Parquet वर्ज़न के लिए स्कैन करता है। हमलावरों के शोषण करने से पहले अपनी डेटा-पाइपलाइन की रक्षा करें।

अपना डेटा इन्फ़्रास्ट्रक्चर स्कैन करें →

संबंधित लेख

المفوضية الأوروبية تحقق في اختراق سحابة AWS، المجلس يفرض عقوبات على شركات سيبران रीडायरेक्ट हो रहा है... LeakNet Ransomware Adopts ClickFix + Deno Runtime