
Reproductor para CVE-2026-48204: inyección de cabeceras gridfs.* en Apache Camel camel-mongodb-gridfs que sobrescribe la operación GridFS (enumerar/leer/eliminar archivos) desde una solicitud HTTP no autenticada (corregido en 4.14.8/4.18.3/4.21.0)
| Runtime | Directorio | Stack |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (incluye Camel 4.20.0) |
Ambas son versiones afectadas (corregidas en 4.14.8 / 4.18.3 / 4.21.0), y ambas demuestran el mismo defecto: cuando
la ruta no establece ninguna operation en el endpoint mongodb-gridfs, GridFsProducer toma la operación de la
cabecera gridfs.operation. Esa cabecera (y gridfs.objectid) no está en el espacio de nombres Camel*, por lo que el
filtro de límite HTTP no la elimina — un cliente no autenticado de un endpoint de subida de archivos cambia la operación a
listAll (enumerar todos los archivos, filtrando ObjectIds) o remove (eliminar un archivo por id) — CWE-20 / CWE-284.
Cada subdirectorio es un proyecto autocontenido (más un contenedor MongoDB iniciado por su docker-compose.yml) con
su propio Dockerfile y README. En resumen, para cualquiera de los dos:
cd camel-spring-boot # o: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| Propiedad | Valor |
|---|---|
| Componente | camel-mongodb-gridfs |
| Clase afectada | org.apache.camel.component.mongodb.gridfs.GridFsProducer (operación desde gridfs.operation cuando la operation del endpoint no está definida) |
| CWE | CWE-20 (Validación de entrada incorrecta) / CWE-284 (Control de acceso incorrecto) |
| Impacto | Sobrescribir la operación GridFS mediante cabeceras → enumerar / leer / eliminar archivos; inyección NoSQL en gridfs.metadata |
| Versiones afectadas | Desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0 |
| Versiones corregidas | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23575 (PR apache/camel#23413) |
| Crédito | Yu Bao (PayPal) |
Estos reproductores se proporcionan únicamente para investigación de seguridad y pruebas autorizadas, para una vulnerabilidad divulgada públicamente y corregida. No los utilices contra sistemas sin permiso explícito.