Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-66908 — أداة إعادة إنتاج لإثبات المفهوم لتجاوز مصادقة JWT في Apache Camel (CVE-2026-66908)، توضح غياب التحقق من iss/aud في camel-platform-http-main، مع إعداد قائم على Docker وخطوات تحقق. | Kitploit
أدوات/GitHubGitHub/oscerd/cve-2026-66908
تحليل الثغرات الأمنيةالاستغلالأمن الويبالمصادقةالتعلم والتعليم
GitHuboscerd/cve-2026-66908

CVE-2026-66908

أداة إعادة إنتاج لإثبات المفهوم لتجاوز مصادقة JWT في Apache Camel (CVE-2026-66908)، توضح غياب التحقق من iss/aud في camel-platform-http-main، مع إعداد قائم على Docker وخطوات تحقق.

عرض المستودع
منذ 10س 4دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-66908 — camel-platform-http-main: عدم التحقق من JWT iss/aud

مُعاد إنتاج (reproducer) لإثبات المفهوم (PoC) قابل للتشغيل للثغرة في Apache Camel، حيث يبني خادم HTTP المضمّن في camel-main موثِّق JWT من keystore وحده عندما لا يكون jwtIssuer ولا jwtAudience مضبوطين، لذا تُفحص الرموز الواردة من حيث التوقيع وانتهاء الصلاحية فقط — ولا يُتحقق أبدًا من ادّعاءَي iss و aud.

بيئة التشغيلالدليلالمكدّس التقني
Camel Main (مستقل)camel-main/camel-main 4.21.0 + camel-platform-http-main

لماذا camel-main وليس Camel Spring Boot / Camel Quarkus؟ يقع الصنف (class) المُعرَّض للثغرة، JWTAuthenticationConfigurer، في camel-platform-http-main — أي خادم HTTP المضمّن في camel-main (MainHttpServer)، المُستخدَم في تطبيقات camel-main المستقلة وcamel-jbang. هذا الخادم ليس تكامل platform-http في Camel Spring Boot (القائم على servlet) ولا نظيره في Camel Quarkus (HTTP عبر Quarkus/Vert.x مع نظام أمان خاص به)، لذلك لا يوجد مُعاد إنتاج أمين لـ Spring Boot أو Quarkus لهذا العيب تحديدًا. ومن ثَمَّ يوفّر هذا المستودع مُعاد إنتاج مستقلًا لـ camel-main، وهو المضيف الدقيق لهذه الثغرة.

root@kitploit:~
cd camel-main
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit
docker compose down

المخرجات المتوقعة على نسخة متأثرة:

root@kitploit:~
[1] GET /protected with NO token                       -> HTTP 401  (auth is enforced)
[2] GET /protected with token iss=https://attacker.example aud=some-unrelated-service  -> HTTP 200  (ACCEPTED — iss/aud NOT validated)
[3] GET /protected with the same token but EXPIRED     -> HTTP 401  (expiry IS checked)
>>> PROVEN: ... the iss and aud claims were never checked ... : true

ملخص الثغرة

النشرة الأمنية: https://camel.apache.org/security/CVE-2026-66908.html

الإصلاح

ابتداءً من الإصدار 4.22.0، يرفض الخادم بدء التشغيل عندما يكون keystore خاص بـJWT مضبوطًا دون تعيين jwtIssuer ولا jwtAudience، مع ذكر الخصائص المفقودة. المشغِّل الذي يريد فعلًا تحقّقًا يقتصر على التوقيع وانتهاء الصلاحية فقط عليه أن يفعّله صراحةً عبر camel.server.jwtAllowMissingIssuerAndAudience=true (الإغلاق عند الفشل هو الوضع الافتراضي):

root@kitploit:~
// fixed (JWTAuthenticationConfigurer.assertIssuerOrAudienceConfigured)
if (ObjectHelper.isEmpty(audience) && ObjectHelper.isEmpty(issuer)) {
    throw new IllegalArgumentException(
        "JWT authentication requires camel.server.jwtIssuer or camel.server.jwtAudience to be configured, ...");
}

إخلاء مسؤولية

نُشر هذا المستودع لأغراض تعليمية ودفاعية: لمساعدة مستخدمي Apache Camel على فهم الثغرة، والتحقق ممّا إذا كانوا متأثرين بها، والتأكد من أن الترقية تحلّها. تُنشأ الرموز (tokens) محليًا مقابل keystore تجريبي مؤقت مضمّن في المشروع. لا تستخدم هذه المادة ضد أنظمة لا تملكها أو لا تديرها.

تنزيل الأداة
الخاصيةالقيمة
المكوّنcamel-platform-http-main (خادم HTTP المضمّن في camel-main)
CWECWE-287 (مصادقة غير سليمة) / CWE-1259 (نقص التحقق من ادّعاءات الأمان)
متجه الهجومJWT موقَّع بالمفتاح الموثوق (مثل JWKS مشترك) لكنه صادر لكيان/جمهور مختلف (issuer/audience)
الأثريُقبل أي رمز غير منتهي الصلاحية من أي طرف يشارك مفتاح التوقيع — أي أن النشر يفرض حماية أقل مما يظنه المشغِّل
الإصدارات المتأثرةمن 4.8.0 حتى ما قبل 4.22.0
الإصدارات المُصحَّحة4.22.0
JIRACAMEL-24281
الإبلاغn0mi1k