CVE-2025-48734
Apache Commons BeanUtils : PropertyUtilsBean ne supprime pas la propriété declaredClass d'une énumération par défaut
- Publié
- 28 mai 2025
- Mise à jour
- 29 avr. 2026
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 77,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de contrôle d'accès inapproprié dans Apache Commons. Une classe spéciale BeanIntrospector a été ajoutée dans la version 1.9.2. Elle peut être utilisée pour empêcher les attaquants d'utiliser la propriété de classe déclarée des objets enum Java pour accéder au chargeur de classes. Cependant, cette protection n'était pas activée par défaut. PropertyUtilsBean (et par conséquent BeanUtilsBean) interdit désormais l'accès à la propriété de niveau classe déclarée par défaut. Les versions 1.11.0 et 2.0.0-M2 corrigent un problème de sécurité potentiel lors de l'accès aux propriétés enum de manière non contrôlée. Si une application utilisant Commons BeanUtils transmet des chemins de propriétés provenant d'une source externe directement à la méthode getProperty() de PropertyUtilsBean, un attaquant peut accéder au chargeur de classes de l'enum via la propriété « declaredClass » disponible sur tous les objets « enum » Java. L'accès à « declaredClass » de l'enum permet aux attaquants distants d'accéder au ClassLoader et d'exécuter du code arbitraire. Le même problème existe avec PropertyUtilsBean.getNestedProperty(). À partir des versions 1.11.0 et 2.0.0-M2, un BeanIntrospector spécial supprime la propriété « declaredClass ». Notez que ce nouveau BeanIntrospector est activé par défaut, mais vous pouvez le désactiver pour retrouver l'ancien comportement ; voir la section 2.5 du guide de l'utilisateur et les tests unitaires. Ce problème affecte Apache Commons BeanUtils 1.x avant 1.11.0, et 2.x avant 2.0.0-M2. Les utilisateurs de l'artefact commons-beanutils:commons-beanutils 1.x sont invités à passer à la version 1.11.0, qui corrige le problème. Les utilisateurs de l'artefact org.apache.commons:commons-beanutils2 2.x sont invités à passer à la version 2.0.0-M2, qui corrige le problème.
Sources
1- CVE-2025-48734Exploit
CVE-2025-48734 - Affecte Apache Commons BeanUtils dans les versions antérieures à 1.11.0 (et la branche 2.x avant 2.0.0-M2).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.