CVE-2025-48734
Apache Commons BeanUtils: PropertyUtilsBean não suprime a propriedade declaredClass de um enum por padrão
- Publicado
- 28 de mai. de 2025
- Atualizado
- 29 de abr. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 77,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de Controle de Acesso Improprio no Apache Commons. Uma classe especial BeanIntrospector foi adicionada na versão 1.9.2. Ela pode ser usada para impedir que atacantes usem a propriedade de classe declarada de objetos enum Java para obter acesso ao classloader. No entanto, essa proteção não estava habilitada por padrão. O PropertyUtilsBean (e consequentemente o BeanUtilsBean) agora desautoriza o acesso à propriedade de classe de nível declarado por padrão. As versões 1.11.0 e 2.0.0-M2 abordam um possível problema de segurança ao acessar propriedades enum de forma não controlada. Se um aplicativo que usa Commons BeanUtils passar caminhos de propriedade de uma fonte externa diretamente para o método getProperty() do PropertyUtilsBean, um atacante pode acessar o classloader do enum por meio da propriedade "declaredClass" disponível em todos os objetos "enum" Java. Acessar o "declaredClass" do enum permite que atacantes remotos acessem o ClassLoader e executem código arbitrário. O mesmo problema existe com o PropertyUtilsBean.getNestedProperty(). A partir das versões 1.11.0 e 2.0.0-M2, um BeanIntrospector especial suprime a propriedade "declaredClass". Observe que esse novo BeanIntrospector está habilitado por padrão, mas você pode desabilitá-lo para recuperar o comportamento antigo; consulte a seção 2.5 do guia do usuário e os testes de unidade. Esse problema afeta o Apache Commons BeanUtils 1.x antes da versão 1.11.0 e 2.x antes da versão 2.0.0-M2. Os usuários do artefato commons-beanutils:commons-beanutils 1.x são recomendados a atualizar para a versão 1.11.0, que corrige o problema. Os usuários do artefato org.apache.commons:commons-beanutils2 2.x são recomendados a atualizar para a versão 2.0.0-M2, que corrige o problema.
Fontes
1- CVE-2025-48734Exploit
CVE-2025-48734 - Afeta o Apache Commons BeanUtils em versões anteriores à 1.11.0 (e o branch 2.x antes de 2.0.0-M2).
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.