Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-49099 — Reproductor de PoC para CVE-2026-49099 (Apache Camel camel-salesforce): el encabezado sObjectQuery sin prefijo Camel evita el filtro de encabezados HTTP y anula el SOQL configurado del productor (inyección SOQL / control de acceso roto). Corregido en 4.14.8/4.18.3/4.21.0. | Kitploit
Herramientas/GitHubGitHub/oscerd/cve-2026-49099
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsPruebas de PenetraciónAprendizaje y Educación
GitHuboscerd/cve-2026-49099

CVE-2026-49099

Reproductor de PoC para CVE-2026-49099 (Apache Camel camel-salesforce): el encabezado sObjectQuery sin prefijo Camel evita el filtro de encabezados HTTP y anula el SOQL configurado del productor (inyección SOQL / control de acceso roto). Corregido en 4.14.8/4.18.3/4.21.0.

Ver Repositorio
hace 29 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-49099 — Inyección de cabecera sObjectQuery en camel-salesforce

Reproductores de prueba de concepto ejecutables para la misma vulnerabilidad de Apache Camel, uno por runtime:

RuntimeDirectorioStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (incluye Camel 4.20.0)

Ambas son versiones afectadas (corregidas en 4.14.8 / 4.18.3 / 4.21.0), y ambas demuestran el mismo defecto: AbstractSalesforceProcessor.getParameter() resuelve la cabecera sObjectQuery (y sus hermanas apexUrl, sObjectName, …) antes que el valor configurado del endpoint. Esos nombres de cabecera son cadenas simples, sin prefijo Camel, y camel-salesforce no incluye ninguna HeaderFilterStrategy, por lo que el filtro del límite HTTP (HttpHeaderFilterStrategy, que elimina solo Camel*) permite que una cabecera HTTP entrante pase directamente y reemplace el SOQL acotado de la ruta — una sobrescritura de consulta SOQL / control de acceso roto (CWE-74 + CWE-639).

Cada subdirectorio es un proyecto autocontenido con su propio Dockerfile, docker-compose.yml y README, con un componente salesforce simulado mediante grabación, por lo que no se requiere una organización de Salesforce, OAuth ni red. En resumen, para cualquiera de los dos:

root@kitploit:~
cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Resumen de la vulnerabilidad

La corrección renombra las constantes de cabecera a la convención CamelSalesforce* (p. ej. CamelSalesforceSObjectQuery), de modo que se eliminan en el límite HTTP como cualquier otra cabecera Camel*.

Aviso: https://camel.apache.org/security/CVE-2026-49099.html

Descargo de responsabilidad

Estos reproductores se proporcionan solo para investigación de seguridad y pruebas autorizadas, para una vulnerabilidad divulgada públicamente y corregida. No los utilices contra sistemas sin permiso explícito.

Descargar herramienta
PropiedadValor
Componentecamel-salesforce
CWECWE-74 (Inyección) / CWE-639 (Omisión de autorización mediante clave controlada por el usuario)
ImpactoUn cliente HTTP no autenticado sobrescribe los parámetros SOQL/SOSL/Apex acotados de la ruta mediante cabeceras sin filtrar, leyendo o actuando sobre datos fuera del alcance previsto con los permisos del usuario de integración
Versiones afectadasDesde 4.0.0 anterior a 4.14.8, desde 4.15.0 anterior a 4.18.3, desde 4.19.0 anterior a 4.21.0
Versiones corregidas4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23716 (PR apache/camel#23887)
CréditoYu Bao (PayPal)