CVE-2025-48734
Apache Commons BeanUtils: PropertyUtilsBean non sopprime la proprietà declaredClass di un enum per impostazione predefinita
- Pubblicato
- 28 mag 2025
- Aggiornato
- 29 apr 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 77,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di controllo degli accessi improprio in Apache Commons. Una classe speciale BeanIntrospector è stata aggiunta nella versione 1.9.2. Questa può essere utilizzata per impedire agli aggressori di usare la proprietà di classe dichiarata degli oggetti enum Java per ottenere l'accesso al classloader. Tuttavia questa protezione non era abilitata per impostazione predefinita. PropertyUtilsBean (e di conseguenza BeanUtilsBean) ora non consente più l'accesso alle proprietà a livello di classe dichiarate per impostazione predefinita. Le versioni 1.11.0 e 2.0.0-M2 risolvono un potenziale problema di sicurezza quando si accede alle proprietà enum in modo non controllato. Se un'applicazione che utilizza Commons BeanUtils passa percorsi di proprietà da una fonte esterna direttamente al metodo getProperty() di PropertyUtilsBean, un aggressore può accedere al class loader dell'enum tramite la proprietà "declaredClass" disponibile su tutti gli oggetti "enum" Java. L'accesso alla "declaredClass" dell'enum consente ad aggressori remoti di accedere al ClassLoader ed eseguire codice arbitrario. Lo stesso problema esiste con PropertyUtilsBean.getNestedProperty(). A partire dalle versioni 1.11.0 e 2.0.0-M2, una speciale BeanIntrospector sopprime la proprietà "declaredClass". Si noti che questa nuova BeanIntrospector è abilitata per impostazione predefinita, ma è possibile disabilitarla per ripristinare il vecchio comportamento; vedere la sezione 2.5 della guida per l'utente e i test unitari. Questo problema riguarda Apache Commons BeanUtils 1.x prima della 1.11.0 e 2.x prima della 2.0.0-M2. Agli utenti dell'artefatto commons-beanutils:commons-beanutils 1.x si consiglia di aggiornare alla versione 1.11.0, che risolve il problema. Agli utenti dell'artefatto org.apache.commons:commons-beanutils2 2.x si consiglia di aggiornare alla versione 2.0.0-M2, che risolve il problema.
Fonti
1- CVE-2025-48734Exploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.