CVE-2025-48734
Apache Commons BeanUtils: PropertyUtilsBean은 기본적으로 enum의 declaredClass 속성을 억제하지 않음
- 게시됨
- 2025. 5. 28.
- 업데이트됨
- 2026. 4. 29.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 77.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Apache Commons의 부적절한 접근 제어 취약점. 버전 1.9.2에 특수 BeanIntrospector 클래스가 추가되었습니다. 이는 공격자가 Java enum 객체의 선언된 클래스 속성을 사용하여 클래스로더에 접근하는 것을 막는 데 사용할 수 있습니다. 그러나 이 보호 기능은 기본적으로 활성화되어 있지 않았습니다. PropertyUtilsBean(그리고 결과적으로 BeanUtilsBean)은 이제 기본적으로 선언된 클래스 수준 속성 접근을 허용하지 않습니다. 릴리스 1.11.0 및 2.0.0-M2는 enum 속성에 통제되지 않은 방식으로 접근할 때 발생할 수 있는 잠재적 보안 문제를 해결합니다. Commons BeanUtils를 사용하는 애플리케이션이 외부 소스의 속성 경로를 PropertyUtilsBean의 getProperty() 메서드에 직접 전달하는 경우, 공격자는 모든 Java "enum" 객체에 존재하는 "declaredClass" 속성을 통해 enum의 클래스 로더에 접근할 수 있습니다. enum의 "declaredClass"에 접근하면 원격 공격자가 ClassLoader에 접근하여 임의 코드를 실행할 수 있습니다. 동일한 문제가 PropertyUtilsBean.getNestedProperty()에도 존재합니다. 버전 1.11.0 및 2.0.0-M2부터 특수 BeanIntrospector가 "declaredClass" 속성을 억제합니다. 이 새로운 BeanIntrospector는 기본적으로 활성화되어 있지만, 비활성화하여 이전 동작을 되돌릴 수 있습니다. 사용자 가이드의 섹션 2.5와 단위 테스트를 참조하십시오. 이 문제는 Apache Commons BeanUtils 1.x(1.11.0 미만) 및 2.x(2.0.0-M2 미만)에 영향을 미칩니다. commons-beanutils:commons-beanutils 1.x 아티팩트 사용자는 문제를 해결하는 버전 1.11.0으로 업그레이드하는 것이 좋습니다. org.apache.commons:commons-beanutils2 2.x 아티팩트 사용자는 문제를 해결하는 버전 2.0.0-M2로 업그레이드하는 것이 좋습니다.
소스
1- CVE-2025-48734익스플로잇
CVE-2025-48734 - Apache Commons BeanUtils의 1.11.0 이전 버전(및 2.x 브랜치에서 2.0.0-M2 이전)에 영향을 미칩니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.