2025年2月25日,Apache發布了針對CVE-2025-30065(一個嚴重漏洞)的安全公告。 遠端程式碼執行(RCE) Apache Parquet 存在漏洞,直接影響 Parquet Avro。此漏洞(CVSS 9.8)允許攻擊者建構惡意 Parquet 文件,這些文件一旦被解析,即可觸發任意程式碼執行。
實際上,任何在大數據中攝取或處理不受信任的 Parquet 檔案的團隊都可能面臨風險。 pipelines、ML 工作流程或 CI/CD 攝食相關工作面臨風險。
您應立即採取的行動:
- 盡快更新至已修復的 Apache Parquet 版本。
- 審計 pipeline存在漏洞的版本及其相依性。
- 在導入之前驗證 Parquet 和 Avro 檔案。
- 強制執行自動掃描和 guardrails in CI/CD.
發生什麼事?
CVE-2025-30065 是 Apache Parquet 中的一個新漏洞,Apache Parquet 是分析、資料工程和機器學習領域最常用的儲存格式之一。此問題源自於對序列化資料的不安全處理。攻擊者可以利用此漏洞,在檔案解析完成後立即在主機上執行惡意程式碼。
Parquet 與 Avro 整合時,風險會增加。在這種情況下,Parquet 檔案內的 Avro schema 可能會誘使系統載入有害類別或強制進行不安全的類型變更。因此,ETL 作業、機器學習訓練運行或共享雲端儲存中的單一惡意資料集就可能迅速使整個環境面臨風險。
這個漏洞不僅僅是另一個軟體缺陷,它會在資料層面造成供應鏈風險。 Pipeline經常處理外部或合作夥伴提供的 Parquet 檔案的系統面臨最高的風險。因此,如果團隊無法及時修補漏洞,攻擊者就能獲得一條直接從一個資料集到系統內部執行完整遠端程式碼的路徑。 CI/CD 作業、資料平台和雲端工作負載。
CVE-2025-30065揭露時間軸
- 2025 年 2 月 19 日
安全研究人員私下報告了 Apache Parquet 解析邏輯中的一個缺陷。 - 二月21到24,2025
Apache Parquet 團隊驗證了這個問題,確認了遠端程式碼執行 (RCE) 的可能性,並準備了修補程式版本。 - 2025 年 2 月 25 日
Apache 發布了官方安全公告,並將漏洞編號 CVE-2025-30065 分配至 CVSS 評分 9.8(嚴重)。修復後的 Apache Parquet 和 Parquet Avro 版本於當日發布。 - 2025年2月26日及以後
安全廠商和雲端服務供應商開始發布偵測指南。概念驗證漏洞利用程式出現在金絲雀測試工具中,這引發了人們對漏洞可能被迅速武器化的擔憂。 - 2025 年 3 月
各組織開始對其自身進行審計。 pipeline資料平台和機器學習工作流程迅速成為高價值的攻擊目標,其儲存層也因此面臨風險。
2. 技術分析:CVE-2025-30065 的重要性
脆弱性向量
CVE-2025-30065 來自不安全 反序列化 以及 Apache Parquet 中的模式處理。當解析精心建構的檔案時,攻擊者提供的元資料會破壞正常的執行過程,並在主機上執行任意程式碼。
Parquet 與 Avro 的整合尤其危險。隱藏在 Parquet 檔案中的惡意 Avro schema 可以載入攻擊者控制的類別或強制進行不安全的類型變更。
簡而言之,該漏洞會將簡單的資料攝取轉換為程式碼執行。因此,任何使用不受信任的 Parquet 檔案(無論來自合作夥伴、公用資料集或共用雲端儲存)的工作流程都可能成為攻擊者的入侵途徑。
真實世界的攻擊場景
- ETL 和數據 Pipelines
CI/CD 轉換傳入 Parquet 檔案的作業可能會執行惡意負載。因此,攻擊者會攻破運行程式及其所有連接的系統。 - 機器學習訓練工作負載
有害的 Parquet 資料集可以在預處理過程中植入後門,或從機器學習環境中竊取秘密資訊。 - 共享雲端儲存
如果一個租用戶將惡意資料集上傳到共享的 S3 儲存桶或資料湖中,則該漏洞可以橫向傳播到許多工作負載中。
為什麼至關重要
- 進入門檻低攻擊者只需要在資料流中放置一個精心建構的檔案。
- 爆炸半徑大一旦執行,該漏洞利用程式將以與作業相同的權限運行,通常包括存取雲端金鑰、儲存或編排系統。
- 供應鏈的性質這不僅僅是某個應用程式中的漏洞,而是一個普遍存在的缺陷,它使整個使用 Apache Parquet 和 Avro 的生態系統面臨風險。
3. CVE-2025-30065 的執行影響
根據 NVD諮詢 和 CVE.org 記錄該漏洞的 CVSS 評分為 9.8(關鍵)這個分數不僅突顯了攻擊的易用性,也顯示了一旦被污染的資料集進入系統,後果將有多嚴重。 pipeline.
從企業層面來看,風險非常大:
- 數據盜竊攻擊者可能會取得敏感資料集,包括財務資料或個人資料。
- Pipeline 收購:被攻破的資料攝取作業可能使攻擊者能夠入侵雲端帳戶、程式碼庫或生產系統。
- 監理風險如果該漏洞導致個人識別資訊或受監管資料洩露,組織可能會因違反 GDPR、HIPAA 或 PCI DSS 而受到處罰。
- 營運中斷一個被污染的文件就能讓分析作業停止,延遲機器學習工作負載,並在雲端環境中造成連鎖故障。
簡而言之,CVE-2025-30065 不僅僅是 Apache Parquet 中的一個漏洞。它代表著直接的業務和合規風險,並且有可能迅速升級。
4. 受影響的環境和團隊
CVE-2025-30065 不僅威脅資料工程團隊。因為 Apache Parquet 和 Parquet Avro 被廣泛嵌入到分析、機器學習等領域,而且 CI/CD爆炸半徑很廣。
- 直接使用 Apache Parquet 的組織任何解析 Parquet 檔案的系統(資料倉儲、Spark 叢集或分析工具)都可能有漏洞。
- 數據 pipelines 和 ML 工作流程ETL 作業或機器學習訓練 pipeline接收外部 Parquet/Avro 資料集的系統風險很高,因為即使只有一個惡意檔案也可能危及環境安全。
- CI/CD 處理資料的作業自動化建置或測試 pipeline解析 Parquet 或 Avro 的程式可能會在整合過程中無意中執行攻擊者的有效載荷。
- 不同的環境,不同的風險開發和測試環境可能只會遇到中斷或樣本資料外洩的問題。但在生產環境中,風險會急劇上升,包括憑證被盜、違反合規性以及雲端帳戶完全被攻破。
真正的危險在於 文件被消耗的位置在開發沙箱中發現惡意資料集只是造成不便。但如果同樣的資料集在生產環境中被解析,且使用者能夠存取雲端令牌,則會引發嚴重安全事件。
6. 如何緩解 CVE-2025-30065 漏洞
第一步是立即降低風險。團隊應升級至 2025 年 2 月 25 日發布的已修復版本的 Apache Parquet 和 Parquet Avro,如文件所述。 Apache 安全公告打完補丁後,審核依賴關係和 SBOM確認建置或容器中不存在任何易受攻擊的版本。暫停所有自動匯入 Parquet 或 Avro 檔案的作業,直到修復完成。此外,請務必將外部或合作夥伴資料集視為不可信,並在解析前對其進行掃描。這些措施可以關閉直接攻擊窗口,並持續保護資料安全。 pipeline短期內更安全。
展望未來,各組織需要 guardrails 阻止下一次漏洞利用擴散。這就是… Xygeni 增添價值該平台會在 Parquet 和 Avro 檔案到達目的地之前進行掃描。 pipeline 並封鎖那些具有異常模式、過大元資料或可疑模式的檔案。它還強制使用安全的庫版本,防止開發者重新引入存在漏洞的 Parquet-Avro 元件。此外,Xygeni 策略以程式碼形式運行,這意味著 pipelines 會自動拒絕不安全的攝取路徑,並要求對高風險格式進行認證。
即使惡意檔案執行,Xygeni 也能最大限度地減少影響。它可以檢測洩漏的憑證,輪換令牌,並快速向團隊發出警報。同時,異常檢測功能可以發現異常的資料攝取活動,例如新 Parquet 資料集的突然激增或不尋常的模式更改,並在損害擴大之前發出警報。最後, 自動修復 補救風險 透過打開來加快安全補丁的速度 pull requests 將 parquet-avro 升級到固定版本,並測試升級後的穩定性。
緩解措施應分兩個層面進行:立即預防和後續恢復。團隊可以透過打補丁和審計立即阻止漏洞。 pipeline隨著時間的推移,Xygeni 透過結合工件掃描、依賴項治理、金鑰保護、異常檢測和自動修復來加強防禦,從而確保安全。 pipeline確保自身安全,免受下一次 Parquet 風格漏洞的攻擊。
8. 結論:經驗教訓
CVE-2025-30065 表明 供應鏈風險 不僅限於程式碼, 即使是像 Parquet 和 Avro 這樣廣泛使用的資料格式也可能成為攻擊途徑。該漏洞凸顯了三個教訓:
- 每個資料集都可能充滿敵意對傳入資料應像對外部程式碼一樣進行嚴格審查。
- Pipeline擴大攻擊面ETL作業, CI/CD 資料攝取和機器學習工作流程是攻擊者的高價值目標。
- 韌性需要自動化人工審查跟不上現代漏洞的速度。
通過結合 補丁、掃描和可編程 guardrails組織可以防禦 CVE-2025-30065 和未來的 Parquet/Avro 風格的漏洞。
在 Xygeni,我們相信永續發展之路是將供應鏈安全直接融入… pipeline在資料、程式碼和工作負載交匯之處,DevSecOps 團隊透過工件掃描、依賴項治理和自動化修復,可以阻止資料驅動的遠端程式碼執行 (RCE) 攻擊升級為安全漏洞。





