CVE-2026-49365
Apache Camel: Camel-Netty-HTTP: خيار المستهلك muteException كان افتراضيًا على false، لذا كان خطأ المعالجة يُرجع تتبع مكدس Java الكامل في نص استجابة HTTP، مما يكشف معلومات داخلية حساسة للعملاء غير المصادق عليهم
- تم النشر
- 06/07/2026
- محدث
- 07/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 45.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة توليد رسالة خطأ تحتوي على معلومات حساسة في مكوّن Apache Camel Netty HTTP يُعرّض مستهلك خادم HTTP الخاص بمكوّن camel-netty-http خيار `muteException` الذي يتحكم في ما يتم إرجاعه إلى العميل عند حدوث خطأ في معالجة المسار (route). كان هذا الخيار مضبوطًا افتراضيًا على `false` لأن الحقل الداعم كان متغيرًا منطقيًا بدائيًا غير مهيأ (القيمة الافتراضية في Java هي `false`)، بينما تعمل مكوّنات خادم HTTP الأخرى في Camel (camel-http / camel-jetty / camel-servlet و camel-platform-http) على ضبطه افتراضيًا على `true`. مع ضبط `muteException=false`، عندما يطلق الطلب استثناءً أثناء معالجة المسار، يكتب المستهلك تتبّع المكدس (stack trace) الكامل لـ Throwable في نص استجابة HTTP كنص عادي (text/plain) عبر DefaultNettyHttpBinding بدلاً من إرجاع نص فارغ. وبالتالي، فإن أي عميل غير مصادق يمكنه الوصول إلى نقطة النهاية والتسبب في خطأ معالجة - على سبيل المثال عن طريق إرسال نص طلب غير صالح، أو معامل غير صالح، أو التسبب بأي طريقة أخرى في فشل داخلي داخل المسار - يتلقى تتبّع مكدس Java كاملًا. يمكن لمثل هذا التتبّع كشف معلومات داخلية حساسة، بما في ذلك بيانات الاعتماد المضمّنة في رسائل الاستثناءات، وأسماء المضيفين وعناوين IP الداخلية، ومسارات نظام الملفات، وتفاصيل التبعيات والإصدارات، وأسماء قواعد البيانات والفئات، والبنية الداخلية للتطبيق، والتي يمكن للمهاجم استخدامها للتخطيط لمزيد من الهجمات. تؤثر هذه المشكلة على Apache Camel: من 4.0.0 قبل 4.14.8، ومن 4.15.0 قبل 4.18.3، ومن 4.19.0 قبل 4.21.0. يُنصح المستخدمون بالترقية إلى الإصدار 4.21.0 الذي يصلح المشكلة. إذا كان المستخدمون على سلسلة إصدارات LTS 4.14.x، فيُقترح الترقية إلى 4.14.8. إذا كان المستخدمون على سلسلة إصدارات 4.18.x، فيُقترح الترقية إلى 4.18.3. بالنسبة للنشرات التي لا يمكن ترقيتها فورًا، يجب ضبط `muteException=true` صراحةً على مستهلك camel-netty-http (على سبيل المثال `netty-http: http://0.0.0.0:8080/api?muteException=true`، أو عالميًا عبر الخاصية `camel.component.netty-http.configuration.mute-exception=true`)، بحيث لا تعود أخطاء المعالجة لتُعيد تتبّع المكدس إلى العميل.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.