
أداة إعادة إنتاج لثغرة CVE-2026-48204: حقن ترويسة gridfs.* في camel-mongodb-gridfs من Apache Camel مما يتجاوز عملية GridFS (تعداد/قراءة/حذف الملفات) من طلب HTTP غير مصادق (تم إصلاحها في الإصدارات 4.14.8/4.18.3/4.21.0)
| بيئة التشغيل | الدليل | الحزمة |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (يضم Camel 4.20.0) |
كلا الإصدارين متأثران (تم إصلاحهما في 4.14.8 / 4.18.3 / 4.21.0)، وكلاهما يوضح نفس الخلل: عندما لا يضبط
المسار (route) أي operation على نقطة نهاية mongodb-gridfs، يقوم GridFsProducer بأخذ العملية من ترويسة
gridfs.operation. تلك الترويسة (وgridfs.objectid) ليست ضمن نطاق Camel*، لذا لا يقوم مرشح حدود HTTP
بإزالتها — يمكن لعميل غير مصادق لنقطة نهاية رفع الملفات تبديل العملية إلى
listAll (تعداد كل ملف، مما يكشف ObjectIds) أو remove (حذف ملف بالمعرّف) — CWE-20 / CWE-284.
كل دليل فرعي هو مشروع مستقل بذاته (بالإضافة إلى حاوية MongoDB يتم تشغيلها عبر ملف docker-compose.yml الخاص به) مع
ملف Dockerfile وREADME خاصين به. باختصار، لأي منهما:
cd camel-spring-boot # أو: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| الخاصية | القيمة |
|---|---|
| المكوّن | camel-mongodb-gridfs |
| الفئة المتأثرة | org.apache.camel.component.mongodb.gridfs.GridFsProducer (العملية مأخوذة من gridfs.operation عندما تكون operation غير مضبوطة على نقطة النهاية) |
| CWE | CWE-20 (التحقق غير السليم من المدخلات) / CWE-284 (التحكم غير السليم في الوصول) |
| الأثر | تجاوز عملية GridFS عبر الترويسات → تعداد / قراءة / حذف الملفات؛ حقن NoSQL عبر gridfs.metadata |
| الإصدارات المتأثرة | من 4.0.0 قبل 4.14.8، ومن 4.15.0 قبل 4.18.3، ومن 4.19.0 قبل 4.21.0 |
| الإصدارات المُصلحة | 4.14.8، 4.18.3، 4.21.0 |
| JIRA | CAMEL-23575 (PR apache/camel#23413) |
| الإسناد | Yu Bao (PayPal) |
الاستشارة الأمنية: https://camel.apache.org/security/CVE-2026-48204.html
هذه النماذج مقدمة لأغراض البحث الأمني والاختبار المصرح به فقط، لثغرة مُعلنة علنًا ومُصلحة. لا تستخدمها ضد أنظمة دون إذن صريح.