Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-49365 — مُعيد إنتاج لإثبات المفهوم (PoC) لثغرة CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): القيمة الافتراضية لخاصية muteException هي false، لذلك يتم إرجاع مكدس الاستدعاءات الكامل لاستثناء Java غير المعالَج إلى عميل HTTP (CWE-209). تم الإصلاح في 4.14.8/4.18.3/4.21.0. | Kitploit
أدوات/GitHubGitHub/oscerd/cve-2026-49365
تحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراقالتعلم والتعليم
GitHuboscerd/cve-2026-49365

CVE-2026-49365

مُعيد إنتاج لإثبات المفهوم (PoC) لثغرة CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): القيمة الافتراضية لخاصية muteException هي false، لذلك يتم إرجاع مكدس الاستدعاءات الكامل لاستثناء Java غير المعالَج إلى عميل HTTP (CWE-209). تم الإصلاح في 4.14.8/4.18.3/4.21.0.

عرض المستودع
منذ 28 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-49365 — camel-netty-http / camel-undertow: الإفصاح عن تتبّع المكدس عبر muteException

نماذج إثبات مفهوم (PoC) قابلة للتشغيل لإعادة إنتاج نفس ثغرة Apache Camel، نموذج لكل بيئة تشغيل:

بيئة التشغيلالدليلالمكدس التقنيالمكوّنات الموضّحة
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2netty-http و undertow
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (يتضمن Camel 4.20.0)netty-http (بدون امتداد camel-quarkus-undertow)

كلا المشروعين يستخدمان نسخًا متأثرة (تم إصلاحها في 4.14.8 / 4.18.3 / 4.21.0)، وكلاهما يُظهر الخلل نفسه تمامًا: خيار muteException يُشحن بقيمة افتراضية false في camel-netty-http (وcamel-undertow)، لذا عند أي خطأ في المعالجة يتم إرجاع تتبّع مكدس Java الكامل إلى عميل HTTP — مما يُسرّب أسماء المضيفات الداخلية للخلفية، وعناوين URL لقواعد البيانات، وتلميحات بيانات الاعتماد/الخزائن، وإصدارات المكتبات، ومواقع الكود المصدري (CWE-209). أما jetty/servlet وplatform-http فيضبطانها افتراضيًا على true بالفعل.

كل دليل فرعي هو مشروع مستقل بذاته مع Dockerfile وdocker-compose.yml وREADME خاصين به. باختصار، لأي منهما:

root@kitploit:~
cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

ملخص الثغرة

النشرة الأمنية: https://camel.apache.org/security/CVE-2026-49365.html

إخلاء المسؤولية

تم توفير نماذج إعادة الإنتاج هذه لأغراض البحث الأمني والاختبار المصرَّح به فقط، وذلك لثغرة تم الكشف عنها علنًا وإصلاحها. لا تستخدمها ضد أي أنظمة دون إذن صريح.

تنزيل الأداة
الخاصيةالقيمة
المكوّناتcamel-netty-http, camel-undertow
CWECWE-209 (توليد رسالة خطأ تحتوي على معلومات حساسة)
الأثرإرجاع تتبّع مكدس Java الكامل إلى عميل HTTP غير مصادَق عند أي خطأ في المعالجة
النسخ المتأثرةمن 4.0.0 حتى ما قبل 4.14.8، ومن 4.15.0 حتى ما قبل 4.18.3، ومن 4.19.0 حتى ما قبل 4.21.0
النسخ المُصلَحة4.14.8، 4.18.3، 4.21.0
JIRACAMEL-23651 (PR apache/camel#23913)
الفضلYu Bao (PayPal)