PT-2025-23085 · Apache+8 · Apache Commons Beanutils+10

Muthukumar Marikani

·

Publicado

2025-05-28

·

Atualizado

2026-05-27

·

CVE-2025-48734

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões 1.x do Apache Commons BeanUtils anteriores à 1.11.0 Versões 2.x do Apache Commons BeanUtils anteriores à 2.0.0-M2
Descrição O problema está relacionado ao controle de acesso inadequado no Apache Commons BeanUtils, onde um atacante pode acessar o class loader do enum via a propriedade declaredClass disponível em todos os objetos enum do Java. Isso permite que atacantes remotos acessem o ClassLoader e executem código arbitrário. A vulnerabilidade ocorre ao acessar propriedades de enum de maneira não controlada, especificamente através do método getProperty() de PropertyUtilsBean ou PropertyUtilsBean.getNestedProperty(). Uma classe BeanIntrospector especial foi adicionada para suprimir a propriedade declaredClass, estando este recurso habilitado por padrão nas versões 1.11.0 e 2.0.0-M2.
Recomendações Para as versões 1.x do Apache Commons BeanUtils anteriores à 1.11.0, atualize para a versão 1.11.0 para corrigir o problema. Para as versões 2.x do Apache Commons BeanUtils anteriores à 2.0.0-M2, atualize para a versão 2.0.0-M2 para corrigir o problema. Como solução temporária, considere desabilitar o acesso à propriedade declaredClass até que uma correção esteja disponível. Restrinja o acesso ao método getProperty() de PropertyUtilsBean e a PropertyUtilsBean.getNestedProperty() para minimizar o risco de exploração.

Correção

RCE

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:9114
ALSA-2025:9166
ALSA-2025:9318
BDU:2025-06231
CESA-2025_9318
CLEANSTART-2026-DD05788
CLEANSTART-2026-GH89210
CLEANSTART-2026-IA43044
CLEANSTART-2026-JU62349
CLEANSTART-2026-KU61465
CLEANSTART-2026-LE11246
CLEANSTART-2026-RN56220
CLEANSTART-2026-SQ91016
CLEANSTART-2026-SV95049
CLEANSTART-2026-VH41554
CLEANSTART-2026-WK99982
CVE-2025-48734
DLA-4229-1
GHSA-WXR5-93PH-8WR9
INFSA-2025_9114
INFSA-2025_9318
MGASA-2025-0299
OESA-2025-1715
OESA-2025-1803
OPENSUSE-SU-2025:15175-1
RHSA-2025:10452
RHSA-2025:10453
RHSA-2025:10814
RHSA-2025:10924
RHSA-2025:10925
RHSA-2025:10926
RHSA-2025:15810
RHSA-2025:15811
RHSA-2025:15812
RHSA-2025:15813
RHSA-2025:15814
RHSA-2025:15815
RHSA-2025:15816
RHSA-2025:15817
RHSA-2025:16667
RHSA-2025:16668
RHSA-2025:9114
RHSA-2025:9115
RHSA-2025:9166
RHSA-2025:9318
RHSA-2025:9696
RHSA-2025_9114
RHSA-2025_9318
SUSE-SU-2025:01815-1
SUSE-SU-2025:02056-1
SUSE-SU-2025_01815-1
SUSE-SU-2025_02056-1
USN-8322-1

Produtos afetados

Almalinux
Apache Commons Beanutils
Bamboo
Bitbucket
Centos
Confluence
Debian
Red Hat
Red Os
Rocky Linux
Suse