CVE-2025-29891
Apache Camel: Camel Message Header Injection über Anforderungsparameter
- Veröffentlicht
- 12.03.2025
- Aktualisiert
- 19.03.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:LHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Bypass-/Injection-Schwachstelle in Apache Camel. Dieses Problem betrifft Apache Camel: von 4.10.0 vor 4.10.2, von 4.8.0 vor 4.8.5, von 3.10.0 vor 3.22.4. Benutzern wird empfohlen, für 4.10.x-LTS-Versionen auf Version 4.10.2, für 4.8.x-LTS-Versionen auf 4.8.5 und für 3.x-Versionen auf 3.22.4 zu aktualisieren. Diese Schwachstelle ist im standardmäßigen Filter für eingehende Header von Camel vorhanden, der es einem Angreifer ermöglicht, Camel-spezifische Header einzuschleusen, die bei einigen Camel-Komponenten das Verhalten verändern können, wie etwa bei der camel-bean-Komponente oder der camel-exec-Komponente. Wenn Sie Camel-Anwendungen haben, die direkt über HTTP mit dem Internet verbunden sind, könnte ein Angreifer Parameter in die HTTP-Anfragen einfügen, die an die Camel-Anwendung gesendet und in Header übersetzt werden. Die Header können sowohl als Anforderungsparameter für einen Aufruf einer HTTP-Methode als auch als Teil der Nutzlast des Aufrufs einer HTTP-Methode bereitgestellt werden. Alle bekannten Camel-HTTP-Komponenten wie camel-servlet, camel-jetty, camel-undertow, camel-platform-http und camel-netty-http wären standardmäßig verwundbar. Diese CVE steht im Zusammenhang mit CVE-2025-27636: Obwohl beide dieselbe Ursache haben und mit demselben Fix behoben werden, wurde angenommen, dass CVE-2025-27636 nur ausnutzbar ist, wenn ein Angreifer bösartige HTTP-Header hinzufügen kann, während wir nun festgestellt haben, dass es auch über HTTP-Parameter ausnutzbar ist. Wie bei CVE-2025-27636 ist eine Ausnutzung nur möglich, wenn die Camel-Route bestimmte verwundbare Komponenten verwendet.
Quellen
1Proof-of-Concept zur Demonstration von Remote-Code-Ausführung in Apache Camel durch Ausnutzung von Umgehungen der Header- und Parameterfilterung (CVE-2025-27636, CVE-2025-29891) über die Exec-Komponente.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.