
أداة إعادة إنتاج لثغرة CVE-2026-48206: حقن ترويسة IssueKey (وترويسات أخرى غير مسبوقة بـ Camel) في مكوّن camel-jira من Apache Camel، مما يتيح تنفيذ عمليات عشوائية على قضايا JIRA باستخدام بيانات اعتماد حساب الخدمة الخاص بنقطة النهاية (أُصلحت في 4.14.8/4.18.3/4.21.0)
| بيئة التشغيل | الدليل | المكدس التقني |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (يضمّ Camel 4.20.0) |
كلا الإصدارين متأثران (تم الإصلاح في 4.14.8 / 4.18.3 / 4.21.0)، وكلاهما يُظهر الخلل ذاته: تَقرأ مُنتِجات camel-jira معاملات تشغيلها (مفتاح القضية، مفتاح المشروع، معرّف النقل، …) من ترويسات رسائل Exchange التي تكون ثوابتها — IssueKey، ProjectKey، IssueTransitionId، … — سلاسل نصية مجرّدة غير مسبوقة بـ Camel. يعمل فلتر الحدود لبروتوكول HTTP (HttpHeaderFilterStrategy) على إزالة ما يبدأ بـ Camel* فقط، لذلك فإن ترويسة HTTP واردة تحمل ذلك الاسم تمر مباشرة إلى Exchange وتتجاوز ما يعمل عليه المسار. يستطيع عميل غير مُصادَق عليه حقن IssueKey: PROD-999 فيقوم حساب الخدمة الخاص بالمسار بحذف أي قضية (CWE-639).
كل دليل فرعي هو مشروع مستقل بذاته يضم Dockerfile وdocker-compose.yml وREADME خاصًا به. باختصار، لأي منهما:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| الخاصية | القيمة |
|---|---|
| المكوّن | camel-jira |
| CWE | CWE-20 (التحقق غير السليم من المدخلات) / CWE-639 (تجاوز التفويض عبر مفتاح يتحكم به المستخدم) |
| الأثر | تنفيذ عمليات JIRA عشوائية (حذف/نقل/إنشاء/تعديل) باستخدام بيانات اعتماد حساب الخدمة لنقطة النهاية |
| الإصدارات المتأثرة | من 4.0.0 إلى ما قبل 4.14.8، ومن 4.15.0 إلى ما قبل 4.18.3، ومن 4.19.0 إلى ما قبل 4.21.0 |
| الإصدارات المُصحَّحة | 4.14.8، 4.18.3، 4.21.0 |
| JIRA | CAMEL-23576 (PR apache/camel#23417) |
| الفضل | Yu Bao (PayPal) |
يُعيد الإصلاح تسمية ثوابت الترويسة وفق اصطلاح CamelJira* (مثل CamelJiraIssueKey)، بحيث تتم إزالتها عند حدود HTTP مثل أي ترويسة أخرى تبدأ بـ Camel*.
النشرة الأمنية: https://camel.apache.org/security/CVE-2026-48206.html
هذه المُعيدات مُقدمة لأغراض البحث الأمني والاختبار المُصرَّح به فقط، لثغرة تم الكشف عنها علنًا وإصلاحها. لا تستخدمها ضد أنظمة دون إذن صريح.