Apache Parquet Avro格式反序列漏洞
漏洞描述
Apache Parquet Java是一个开源的工具,用于优化大规模数据处理。其中parquet-avro模块用于转换parquet格式与avro数据格式。
在parquet-avro 1.15.0 及之前的版本中,AvroConverters.java中的FieldStringableConverter方法未对传入的stringableClass对象进行校验操作,导致在将parquet文件转换为avro的过程中可实例化任意类并调用构造方法,攻击者可利用该特性传入恶意parquet文件,执行任意代码。
修复版本通过checkSecurity函数来实现白名单限制,对传入的stringableClass对象进行校验,只允许受信任包下的stringableClass对象通过,限制反序列化的恶意类加载。
漏洞名称 | Apache Parquet Avro格式反序列漏洞 |
---|---|
漏洞类型 | 反序列化 |
发现时间 | 2025-04-01 |
漏洞影响广度 | - |
MPS编号 | MPS-gj1h-x6aw |
CVE编号 | CVE-2025-30065 |
CNVD编号 | - |
影响范围
org.apache.parquet:parquet-avro@(-∞, 1.15.1)
修复方案
将组件 org.apache.parquet:parquet-avro 升级至 1.15.1 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-gj1h-x6aw
https://nvd.nist.gov/vuln/detail/CVE-2025-30065
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Wisdom SSH 1.2.6 版本更新:本地安全与智能功能升级
在服务器管理工具领域,Wisdom SSH 始终凭借持续的创新与优化,为用户提供高效可靠的服务。最新发布的 1.2.6 版本,在强化本地安全运行的同时,显著提升了 AI 助手环境感知能力与 deepseek 指令理解能力,极大地影响了任务执行效率和准确度。 一、强化本地运行安全保障 在数据安全备受重视的当下,Wisdom SSH 1.2.6 版本将所有分析过程设定在本地运行,这一特性至关重要。整个服务器环境分析以及用户指令处理,均在本地设备内部完成,无需借助网络将敏感数据传输至外部服务器,从源头上杜绝了数据因网络传输可能导致的泄露风险。对于对数据安全要求极高的企业,如金融、科研机构等,这种本地运行模式为服务器管理任务的执行筑牢了安全基石。 二、AI 助手环境感知能力升级提升任务效能 在服务器管理日常工作中,服务器环境的复杂性对任务执行构成挑战。1.2.6 版本前,AI 助手通常在接到任务后才开始收集服务器环境信息,这种滞后的感知方式,在面对复杂任务时,会因环境信息获取不及时,导致任务执行效率降低。同时,不全面的环境认知也容易引发操作失误,影响任务执行的准确度。 Wisdom SSH 1...
- 下一篇
联合国警告:AI 技术将影响全球 40% 工作岗位,加剧国家间不平等
联合国贸易和发展机构(UNCTAD)在日前发布的一份报告中指出,预测到2033年,人工智能(AI)的市场价值将达到4.8万亿美元,规模与德国的经济体量相当。然而,尽管 AI 技术有潜力提升生产力和推动数字化转型,但其带来的经济利益目前仍然集中在少数地区和企业手中。 不过,该机构也提出了对自动化和工作岗位转移的担忧,警告说 AI 可能会影响全球40%的工作岗位。此外,AI 本身并不具有包容性,这意味着该技术带来的经济收益仍然 “高度集中”。 “ AI 驱动的自动化带来的好处往往有利于资本而非劳动力,这可能会扩大不平等,削弱发展中经济体低成本劳动力的竞争优势。” 报告指出,AI 导致失业和不平等的可能性是一个长期关注的问题,国际货币基金组织在一年多以前就提出过类似的警告。今年1月,世界经济论坛公布的调查结果显示,多达 41% 的雇主计划在可以被 AI 替代的岗位上裁员。 另一方面,AI 在国家和企业层面的主导地位有可能扩大技术鸿沟,使许多国家面临落后的风险;有 118 个国家(主要是全球南部国家)没有参与 AI 治理的主要讨论。联合国数据显示,全球企业在 AI 领域 40% 的研发支出集中...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS6,CentOS7官方镜像安装Oracle11G
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- CentOS8编译安装MySQL8.0.19
- CentOS关闭SELinux安全模块
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果