CVE-2025-27636
Apache Camel: Camel Message-Header-Injection durch unzureichende Filterung
- Veröffentlicht
- 09.03.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LHoch · nächste 30 Tage
- Perzentil
- 99,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Bypass/Injection-Schwachstelle in Apache-Camel-Komponenten unter bestimmten Bedingungen. Dieses Problem betrifft Apache Camel: von 4.10.0 bis einschließlich 4.10.1, von 4.8.0 bis einschließlich 4.8.4, von 3.10.0 bis einschließlich 3.22.3. Benutzern wird empfohlen, für 4.10.x LTS auf Version 4.10.2, für 4.8.x LTS auf 4.8.5 und für 3.x-Releases auf 3.22.4 zu aktualisieren. Diese Schwachstelle ist im standardmäßigen Eingangs-Header-Filter von Camel vorhanden, der es einem Angreifer ermöglicht, Camel-spezifische Header einzuschleusen, die bei einigen Camel-Komponenten das Verhalten verändern können, wie etwa bei der camel-bean-Komponente, um eine andere Methode auf dem Bean aufzurufen, als in der Anwendung codiert war. Bei der camel-jms-Komponente kann dann ein bösartiger Header verwendet werden, um die Nachricht an eine andere Warteschlange (auf demselben Broker) zu senden, als in der Anwendung vorgesehen. Dies lässt sich auch bei Verwendung der camel-exec-Komponente beobachten. Der Angreifer müsste benutzerdefinierte Header wie HTTP-Protokolle injizieren. Wenn Sie also Camel-Anwendungen haben, die direkt über HTTP mit dem Internet verbunden sind, könnte ein Angreifer bösartige HTTP-Header in die HTTP-Anfragen einfügen, die an die Camel-Anwendung gesendet werden. Alle bekannten Camel-HTTP-Komponenten wie camel-servlet, camel-jetty, camel-undertow, camel-platform-http und camel-netty-http wären standardmäßig verwundbar. Unter diesen Bedingungen könnte ein Angreifer einen Camel-Header-Namen fälschen und die Bean-Komponente dazu bringen, andere Methoden in derselben Bean aufzurufen. In Bezug auf die Verwendung der standardmäßigen Header-Filter-Strategie lautet die Liste der Komponenten, die diese verwenden: * camel-activemq * camel-activemq6 * camel-amqp * camel-aws2-sqs * camel-azure-servicebus * camel-cxf-rest * camel-cxf-soap * camel-http * camel-jetty * camel-jms * camel-kafka * camel-knative * camel-mail * camel-nats * camel-netty-http * camel-platform-http * camel-rest * camel-sjms * camel-spring-rabbitmq * camel-stomp * camel-tahu * camel-undertow * camel-xmpp Die Schwachstelle entsteht durch einen Fehler im standardmäßigen Filtermechanismus, der nur Header blockiert, die mit "Camel", "camel" oder "org.apache.camel." beginnen. Gegenmaßnahme: Sie können dies in Ihren Camel-Anwendungen einfach umgehen, indem Sie die Header in Ihren Camel-Routen entfernen. Es gibt viele Möglichkeiten, dies zu tun, auch global oder pro Route. Das bedeutet, Sie könnten das removeHeaders-EIP verwenden, um alles herauszufiltern, was wie "cAmel, cAMEL" usw. aussieht, oder allgemein alles, was nicht mit "Camel", "camel" oder "org.apache.camel." beginnt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.