
مُعيد إنتاج لإثبات المفهوم (PoC) لثغرة CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): القيمة الافتراضية لخاصية muteException هي false، لذلك يتم إرجاع مكدس الاستدعاءات الكامل لاستثناء Java غير المعالَج إلى عميل HTTP (CWE-209). تم الإصلاح في 4.14.8/4.18.3/4.21.0.
نماذج إثبات مفهوم (PoC) قابلة للتشغيل لإعادة إنتاج نفس ثغرة Apache Camel، نموذج لكل بيئة تشغيل:
| بيئة التشغيل | الدليل | المكدس التقني | المكوّنات الموضّحة |
|---|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | netty-http و undertow |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (يتضمن Camel 4.20.0) | netty-http (بدون امتداد camel-quarkus-undertow) |
كلا المشروعين يستخدمان نسخًا متأثرة (تم إصلاحها في 4.14.8 / 4.18.3 / 4.21.0)، وكلاهما يُظهر الخلل نفسه تمامًا: خيار muteException يُشحن بقيمة افتراضية false في camel-netty-http (وcamel-undertow)، لذا عند أي خطأ في المعالجة يتم إرجاع تتبّع مكدس Java الكامل إلى عميل HTTP — مما يُسرّب أسماء المضيفات الداخلية للخلفية، وعناوين URL لقواعد البيانات، وتلميحات بيانات الاعتماد/الخزائن، وإصدارات المكتبات، ومواقع الكود المصدري (CWE-209). أما jetty/servlet وplatform-http فيضبطانها افتراضيًا على true بالفعل.
كل دليل فرعي هو مشروع مستقل بذاته مع Dockerfile وdocker-compose.yml وREADME خاصين به. باختصار، لأي منهما:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
النشرة الأمنية: https://camel.apache.org/security/CVE-2026-49365.html
تم توفير نماذج إعادة الإنتاج هذه لأغراض البحث الأمني والاختبار المصرَّح به فقط، وذلك لثغرة تم الكشف عنها علنًا وإصلاحها. لا تستخدمها ضد أي أنظمة دون إذن صريح.
| الخاصية | القيمة |
|---|
| المكوّنات | camel-netty-http, camel-undertow |
| CWE | CWE-209 (توليد رسالة خطأ تحتوي على معلومات حساسة) |
| الأثر | إرجاع تتبّع مكدس Java الكامل إلى عميل HTTP غير مصادَق عند أي خطأ في المعالجة |
| النسخ المتأثرة | من 4.0.0 حتى ما قبل 4.14.8، ومن 4.15.0 حتى ما قبل 4.18.3، ومن 4.19.0 حتى ما قبل 4.21.0 |
| النسخ المُصلَحة | 4.14.8، 4.18.3، 4.21.0 |
| JIRA | CAMEL-23651 (PR apache/camel#23913) |
| الفضل | Yu Bao (PayPal) |