CVE-2025-48734
Apache Commons BeanUtils: PropertyUtilsBeanは、デフォルトではenumのdeclaredClassプロパティを抑制しない
- 公開済み
- 2025/05/28
- 更新済み
- 2026/04/29
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 77.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Apache Commonsにおける不適切なアクセス制御の脆弱性。バージョン1.9.2で特別なBeanIntrospectorクラスが追加されました。これは、攻撃者がJavaのenumオブジェクトの宣言されたクラスプロパティを使用してクラスローダーにアクセスするのを防ぐために使用できます。しかし、この保護はデフォルトでは有効になっていませんでした。PropertyUtilsBean(および結果的にBeanUtilsBean)は、デフォルトで宣言されたクラスレベルのプロパティアクセスを許可しなくなりました。リリース1.11.0および2.0.0-M2は、enumプロパティに制御されない方法でアクセスする際の潜在的なセキュリティ問題に対処しています。Commons BeanUtilsを使用するアプリケーションが、外部ソースからのプロパティパスをPropertyUtilsBeanのgetProperty()メソッドに直接渡す場合、攻撃者はすべてのJavaの「enum」オブジェクトで利用可能な「declaredClass」プロパティを介してenumのクラスローダーにアクセスできます。enumの「declaredClass」にアクセスすると、リモートの攻撃者がClassLoaderにアクセスし、任意のコードを実行できるようになります。同じ問題はPropertyUtilsBean.getNestedProperty()にも存在します。バージョン1.11.0および2.0.0-M2以降、特別なBeanIntrospectorが「declaredClass」プロパティを抑制します。この新しいBeanIntrospectorはデフォルトで有効になっていますが、無効にして以前の動作に戻すこともできます。ユーザーガイドのセクション2.5および単体テストを参照してください。この問題は、Apache Commons BeanUtils 1.xの1.11.0より前のバージョン、および2.xの2.0.0-M2より前のバージョンに影響します。commons-beanutils:commons-beanutils 1.x アーティファクトのユーザーは、この問題を修正したバージョン1.11.0にアップグレードすることをお勧めします。org.apache.commons:commons-beanutils2 2.x アーティファクトのユーザーは、この問題を修正したバージョン2.0.0-M2にアップグレードすることをお勧めします。
ソース
1- CVE-2025-48734エクスプロイト
CVE-2025-48734 - Apache Commons BeanUtils の 1.11.0 より前のバージョン(および 2.0.0-M2 より前の 2.x ブランチ)に影響します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。