Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-66908 — Proof-of-Concept-Reproducer für die Umgehung der JWT-Authentifizierung in Apache Camel (CVE-2026-66908), der die fehlende iss/aud-Validierung in camel-platform-http-main demonstriert, mit Docker-basiertem Setup und Verifizierungsschritten. | Kitploit
Tools/GitHubGitHub/oscerd/cve-2026-66908
SchwachstellenanalyseExploitationWebsicherheitAuthentifizierungLernen & Bildung
GitHuboscerd/cve-2026-66908

CVE-2026-66908

Proof-of-Concept-Reproducer für die Umgehung der JWT-Authentifizierung in Apache Camel (CVE-2026-66908), der die fehlende iss/aud-Validierung in camel-platform-http-main demonstriert, mit Docker-basiertem Setup und Verifizierungsschritten.

Repository anzeigen
vor 10h 1mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-66908 — camel-platform-http-main JWT iss/aud nicht validiert

Ausführbarer Proof-of-Concept-Reproduktor für die Apache-Camel-Schwachstelle, bei der der in camel-main eingebettete HTTP-Server seinen JWT-Authentifikator allein aus einem Keystore erstellt, wenn weder jwtIssuer noch jwtAudience konfiguriert ist, sodass eingehende Token nur auf Signatur und Ablauf geprüft werden – die Ansprüche iss und aud werden nie validiert.

Tool herunterladen
LaufzeitVerzeichnisStack
Camel Main (Standalone)camel-main/camel-main 4.21.0 + camel-platform-http-main

Warum camel-main und nicht Camel Spring Boot / Camel Quarkus? Die anfällige Klasse JWTAuthenticationConfigurer lebt in camel-platform-http-main — dem in camel-main eingebetteten HTTP-Server (MainHttpServer), der von eigenständigen camel-main-Anwendungen und camel-jbang verwendet wird. Dieser Server ist nicht die Camel-Spring-Boot-Plattform-HTTP-Integration (servlet-basiert) und auch nicht die Camel-Quarkus-Integration (Quarkus/Vert.x-HTTP mit eigener Sicherheit), daher gibt es keinen getreuen Spring-Boot- oder Quarkus-Reproduktor für diesen spezifischen Fehler. Dieses Repository stellt daher einen eigenständigen camel-main-Reproduktor bereit, der den zutreffenden Host für den Fehler darstellt.

root@kitploit:~
cd camel-main
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit
docker compose down

Expected output on an affected build:

root@kitploit:~
[1] GET /protected with NO token                       -> HTTP 401  (auth is enforced)
[2] GET /protected with token iss=https://attacker.example aud=some-unrelated-service  -> HTTP 200  (ACCEPTED — iss/aud NOT validated)
[3] GET /protected with the same token but EXPIRED     -> HTTP 401  (expiry IS checked)
>>> PROVEN: ... the iss and aud claims were never checked ... : true

Zusammenfassung der Schwachstelle

EigenschaftWert
Komponentecamel-platform-http-main (der in camel-main eingebettete HTTP-Server)
CWECWE-287 (Unsachgemäße Authentifizierung) / CWE-1259 (fehlende Validierung von Sicherheitsansprüchen)
AngriffsvektorEin JWT, das mit dem vertrauenswürdigen Schlüssel signiert wurde (z. B. ein gemeinsames JWKS), aber für einen anderen Aussteller/eine andere Zielgruppe ausgestellt wurde
AuswirkungJedes nicht abgelaufene Token von einer Partei, die den Signaturschlüssel teilt, wird akzeptiert – die Bereitstellung erzwingt weniger, als der Betreiber annimmt
Betroffene VersionenVon 4.8.0 bis vor 4.22.0
Behobene Versionen4.22.0
JIRACAMEL-24281
Danksagungn0mi1k

Advisory: https://camel.apache.org/security/CVE-2026-66908.html

Die Behebung

Ab 4.22.0 verweigert der Server den Start, wenn ein JWT-Keystore konfiguriert ist, aber weder jwtIssuer noch jwtAudience gesetzt ist, und benennt die fehlenden Eigenschaften. Ein Betreiber, der tatsächlich eine reine Signatur- und Ablaufvalidierung wünscht, muss dies explizit mit camel.server.jwtAllowMissingIssuerAndAudience=true zulassen (standardmäßig Fail-Closed):

root@kitploit:~
// fixed (JWTAuthenticationConfigurer.assertIssuerOrAudienceConfigured)
if (ObjectHelper.isEmpty(audience) && ObjectHelper.isEmpty(issuer)) {
    throw new IllegalArgumentException(
        "JWT authentication requires camel.server.jwtIssuer or camel.server.jwtAudience to be configured, ...");
}

Haftungsausschluss

Dieses Repository wird zu Bildungs- und Verteidigungszwecken veröffentlicht: um Apache-Camel-Anwendern zu helfen, die Schwachstelle zu verstehen, zu prüfen, ob sie betroffen sind, und zu bestätigen, dass ein Upgrade sie behebt. Die Token werden lokal mit einem Wegwerf-Demo-Keystore erstellt, der im Projekt enthalten ist. Verwenden Sie dieses Material nicht gegen Systeme, die Sie nicht besitzen oder betreiben.