CVE-2025-30065 - Parquet Apache - Parquet Avro

CVE-2025-30065 : Exploit d'Apache Parquet Avro

Le 25 février 2025, Apache a publié un avis de sécurité pour CVE-2025-30065, une vulnérabilité critique exécution de code à distance (RCE) Faille dans Apache Parquet, avec un impact direct sur Parquet Avro. Cette vulnérabilité (CVSS 9.8) permet aux attaquants de créer des fichiers Parquet malveillants qui, une fois analysés, peuvent déclencher l'exécution de code arbitraire.

En pratique, toute équipe qui ingère ou traite des fichiers Parquet non fiables dans le Big Data pipelines, flux de travail ML ou CI/CD Les emplois liés à l'ingestion sont menacés.

Mesures immédiates à prendre :

  • Mettez rapidement à jour la version corrigée d'Apache Parquet.
  • Audit pipelines et dépendances pour les versions vulnérables.
  • Valider les fichiers Parquet et Avro avant l'ingestion.
  • Appliquer l'analyse automatisée et guardrails in CI/CD.

Que se passe-t-il?

CVE-2025-30065 est une nouvelle faille dans Apache Parquet, l'un des formats de stockage les plus courants en analyse, ingénierie des données et apprentissage automatique. Le problème provient d'une manipulation non sécurisée des données sérialisées. Les attaquants peuvent exploiter cette vulnérabilité pour exécuter leur propre code sur l'hôte dès l'analyse du fichier.

Le danger augmente avec les intégrations Parquet Avro. Dans ce cas, les schémas Avro contenus dans les fichiers Parquet peuvent inciter le système à charger des classes dangereuses ou à forcer des modifications de type dangereuses. Par conséquent, un seul jeu de données malveillant dans une tâche ETL, un entraînement ML ou un stockage cloud partagé peut rapidement mettre en péril l'ensemble de l'environnement.

Cette vulnérabilité n'est pas un simple bug logiciel. Elle crée un risque pour la chaîne d'approvisionnement au niveau des données. PipelineLes utilisateurs qui traitent fréquemment des fichiers Parquet externes ou fournis par des partenaires sont les plus exposés. Par conséquent, si les équipes n'appliquent pas rapidement les correctifs, les attaquants peuvent accéder directement d'un jeu de données à l'exécution complète de code à distance. CI/CD emplois, plateformes de données et charges de travail cloud.

Chronologie de la divulgation du CVE-2025-30065

  • 19 février 2025
    Des chercheurs en sécurité ont signalé en privé une faille dans la logique d'analyse d'Apache Parquet.
  • Février de 21 à 24, 2025
    L'équipe Apache Parquet a validé le problème, confirmé le potentiel d'exécution de code à distance (RCE) et préparé des versions corrigées.
  • 25 février 2025
    Apache a publié un avis officiel et attribué à la faille CVE-2025-30065 un score CVSS de 9.8 (critique). Des versions corrigées d'Apache Parquet et de Parquet Avro sont disponibles le même jour.
  • 26 février 2025 et au-delà
    Les fournisseurs de sécurité et les fournisseurs de cloud ont commencé à publier des guides de détection. Des exploits de démonstration de faisabilité sont apparus dans les outils de test Canary, suscitant des inquiétudes quant à une militarisation rapide.
  • Mars 2025
    Les organisations ont commencé à auditer leurs pipelines et couches de stockage pour l'exposition. Les plateformes de données et les flux de travail ML sont rapidement devenus des cibles d'exploitation à forte valeur ajoutée.

2. Analyse technique : l'importance de la norme CVE-2025-30065

Vecteur de vulnérabilité

CVE-2025-30065 provient d'un site non sécurisé désérialisation et la gestion des schémas dans Apache Parquet. Lorsqu'un fichier spécialement conçu est analysé, les métadonnées fournies par l'attaquant interrompent l'exécution normale et exécutent du code arbitraire sur l'hôte.

Les intégrations Parquet Avro sont particulièrement risquées. Des schémas Avro malveillants cachés dans les fichiers Parquet peuvent charger des classes contrôlées par des attaquants ou forcer des modifications de type dangereuses.

En bref, la faille transforme la simple ingestion de données en exécution de code. Par conséquent, tout workflow utilisant des fichiers Parquet non fiables, qu'ils proviennent de partenaires, de jeux de données publics ou d'un stockage cloud partagé, peut devenir une porte d'entrée pour les attaquants.

Scénarios d'attaque réels

  • ETL et données Pipelines
    CI/CD Les tâches qui transforment les fichiers Parquet entrants peuvent exécuter des charges malveillantes. Les attaquants compromettent alors le processus d'exécution et tous les systèmes connectés.
  • Charges de travail de formation à l'apprentissage automatique
    Les ensembles de données Parquet nuisibles peuvent installer des portes dérobées lors du prétraitement ou voler des secrets des environnements ML.
  • Stockage cloud partagé
    Si un locataire télécharge un ensemble de données empoisonné dans un bucket S3 ou un lac de données partagé, l'exploit peut se propager latéralement sur de nombreuses charges de travail.

Pourquoi c'est essentiel

  • Faible barrière à l'entrée:Un attaquant n’a besoin que de placer un seul fichier conçu dans le flux de données.
  • Rayon d'explosion élevé:Une fois exécuté, l'exploit s'exécute avec les mêmes autorisations que le travail, incluant souvent l'accès aux clés cloud, au stockage ou aux systèmes d'orchestration.
  • Nature de la chaîne d'approvisionnementIl ne s'agit pas d'un bug isolé d'une seule application. Il s'agit plutôt d'une faiblesse généralisée qui met en péril l'ensemble de l'écosystème utilisant Apache Parquet et Avro.

3. Impact exécutif de CVE-2025-30065

Selon le Avis NVD et la Enregistrement CVE.org, cette vulnérabilité a un score CVSS de 9.8 (Critique)Ce score met en évidence non seulement la facilité avec laquelle il est possible de l'exploiter, mais aussi la gravité des conséquences qu'il peut entraîner une fois qu'un ensemble de données empoisonné entre dans le système. pipeline.

Au niveau des entreprises, les risques sont importants :

  • Le vol de données:Les attaquants peuvent accéder à des ensembles de données sensibles, notamment des données financières ou personnelles.
  • Pipeline prise de contrôle:Les tâches d'ingestion compromises peuvent donner aux attaquants un accès aux comptes cloud, aux référentiels de code ou aux systèmes de production.
  • Exposition réglementaire:Si l'exploit divulgue des informations personnelles identifiables ou des données réglementées, les organisations peuvent être confrontées à des sanctions pour non-conformité en vertu du RGPD, de la HIPAA ou de la PCI DSS.
  • Perturbation opérationnelle:Un seul fichier empoisonné peut interrompre les tâches d'analyse, retarder les charges de travail ML et créer des pannes en cascade dans les environnements cloud.

En bref, la faille CVE-2025-30065 n'est pas seulement un bug dans Apache Parquet. Elle représente un risque direct pour l'entreprise et la conformité, susceptible de s'aggraver rapidement.

4. Environnements et équipes affectés

La vulnérabilité CVE-2025-30065 ne menace pas seulement les équipes d'ingénierie des données. Apache Parquet et Parquet Avro étant largement intégrés dans l'analyse, l'apprentissage automatique et CI/CD, le rayon de l'explosion est large.

  • Organisations utilisant directement Apache Parquet:Tout système analysant les fichiers Parquet (entrepôts de données, clusters Spark ou outils d'analyse) peut être vulnérable.
  • Centres de données pipelineflux de travail s et ML: Emplois ETL ou formation ML pipelineLes systèmes qui ingèrent des ensembles de données externes Parquet/Avro présentent un risque élevé, car même un seul fichier malveillant peut compromettre l'environnement.
  • CI/CD emplois traitant des données: Construction ou test automatisé pipelineLes systèmes qui analysent Parquet ou Avro peuvent exécuter sans le savoir des charges utiles d'attaquants lors de l'intégration.
  • Différents environnements, différents risquesLes configurations de développement et de test peuvent uniquement être affectées par des perturbations ou des fuites d'échantillons de données. En production, le risque se multiplie par le vol d'identifiants, les violations de conformité et la compromission complète des comptes cloud.

Le véritable danger réside dans où le fichier est consomméUn jeu de données malveillant dans un sandbox de développement est un inconvénient. Le même jeu de données analysé en production avec accès à des jetons cloud devient un incident critique.

# Find Parquet/Avro readers in code grep -R "AvroParquetReader\|ParquetFileReader\|AvroSchema" -n src/ || true  # Flag unusually large or nested Parquet schemas parquet-tools meta suspicious.parquet | grep "fields" | wc -l  # Detect ingestion logs with schema errors or deserialization failures grep -R "AvroTypeException\|ClassCastException" logs/ || true 

6. Comment atténuer la vulnérabilité CVE-2025-30065

La première étape consiste à réduire immédiatement l'exposition. Les équipes doivent mettre à niveau vers les versions corrigées d'Apache Parquet et de Parquet Avro publiées le 25 février 2025, comme indiqué dans le Avis Apache. Après l'application du correctif, auditez les dépendances et SBOMVérifiez qu'aucune version vulnérable ne subsiste dans les builds ou les conteneurs. Suspendez toute tâche ingérant automatiquement des fichiers Parquet ou Avro jusqu'à la mise en place du correctif. De plus, traitez toujours les jeux de données externes ou partenaires comme non fiables et analysez-les avant de les analyser. Ces actions ferment la fenêtre d'attaque immédiate et maintiennent pipelinec'est plus sûr à court terme.

Pour l’avenir, les organisations doivent guardrails qui bloquent le prochain exploit avant qu'il ne se propage. C'est là que Xygeni ajoute de la valeur. La plate-forme analyse les fichiers Parquet et Avro avant qu'ils n'atteignent un pipeline et bloque ceux présentant des schémas anormaux, des métadonnées volumineuses ou des schémas suspects. Il impose également des versions sécurisées des bibliothèques, empêchant ainsi les développeurs de réintroduire des composants Parquet-Avro vulnérables. De plus, les politiques Xygeni s'exécutent comme du code, ce qui signifie pipelines rejettent automatiquement les chemins d’ingestion non sécurisés et exigent des attestations pour les formats à haut risque.

Même si un fichier malveillant s'exécute, Xygeni limite son impact. Il détecte les fuites d'identifiants, assure la rotation des jetons et alerte rapidement les équipes. Parallèlement, la détection des anomalies détecte les activités d'ingestion inhabituelles, telles que les pics soudains de nouveaux jeux de données Parquet ou les modifications de schéma inhabituelles, et déclenche des alertes avant que les dommages ne s'aggravent. Enfin, Correction automatique avec risque de remédiation accélère la mise à jour sécurisée des correctifs en ouvrant pull requests qui mettent à niveau parquet-avro vers des versions fixes et testent que les mises à niveau restent stables.

L'atténuation doit agir sur deux niveaux : la prévention immédiate et la résilience ultérieure. Les équipes peuvent bloquer l'exploit immédiatement grâce à des correctifs et des audits. pipelines. Au fil du temps, Xygeni renforce les défenses en combinant l'analyse des artefacts, la gouvernance des dépendances, la protection des secrets, la détection des anomalies et les correctifs automatisés, garantissant pipelineRestez en sécurité contre le prochain exploit de type Parquet.

8. Conclusion : Leçons apprises

CVE-2025-30065 montre que risques liés à la chaîne d'approvisionnement ne se limitent pas au code, Même les formats de données les plus répandus, comme Parquet et Avro, peuvent devenir des vecteurs d'attaque. Cette faille met en lumière trois enseignements :

  • Chaque ensemble de données peut être hostileTraitez les données entrantes avec la même attention que le code externe.
  • Pipelines élargir la surface d'attaque. Emplois ETL, CI/CD L'ingestion et les flux de travail ML sont des cibles de grande valeur pour les attaquants.
  • La résilience nécessite l'automatisationLes examens manuels ne peuvent pas suivre les délais d’exploitation modernes.

En combinant patching, numérisation et programmable guardrails, les organisations peuvent se défendre contre CVE-2025-30065 et les futurs exploits de type Parquet/Avro.

Chez Xygeni, nous pensons que la voie durable consiste à intégrer directement la sécurité de la chaîne d'approvisionnement dans pipelines, où données, code et charges de travail se croisent. Grâce à l'analyse des artefacts, à la gouvernance des dépendances et à la correction automatisée, les équipes DevSecOps peuvent stopper les RCE pilotés par les données avant qu'ils ne dégénèrent en faille.

sca-tools-logiciel-outils-d'analyse-de-composition
Priorisez, corrigez et sécurisez vos risques logiciels
Obtenez votre compte gratuit.
Aucune carte de crédit requise.

Sécurisez le développement et la livraison de vos logiciels

avec la suite de produits Xygeni