CVE-2026-33453
Apache Camel : injection de paramètres de requête URI CoAP vers en-tête d'échange dans camel-coap permettant l'exécution de code à distance pré-authentification en un seul paquet
- Publié
- 27 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 93,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de modification incorrectement contrôlée d'attributs d'objets déterminés dynamiquement dans le composant Camel-Coap d'Apache Camel. Le composant camel-coap d'Apache Camel est vulnérable à l'injection d'en-têtes de messages Camel, conduisant à l'exécution de code à distance lorsque les routes transmettent des requêtes CoAP à des producteurs sensibles aux en-têtes (par exemple camel-exec). Le composant camel-coap mappe les paramètres de requête URI des requêtes CoAP entrantes directement dans les en-têtes du message In de l'échange Camel sans appliquer de HeaderFilterStrategy. Plus précisément, CamelCoapResource.handleRequest() itère sur OptionSet.getUriQuery() et appelle camelExchange.getIn().setHeader(...) pour chaque paramètre de requête. CoAPEndpoint étend DefaultEndpoint plutôt que DefaultHeaderFilterStrategyEndpoint, et CoAPComponent n'implémente pas HeaderFilterStrategyComponent ; le composant ne contient aucune référence à HeaderFilterStrategy. Par conséquent, un attaquant non authentifié qui peut envoyer un seul paquet UDP CoAP à une route Camel consommant depuis coap:// peut injecter des en-têtes internes arbitraires de Camel (ceux préfixés par Camel*) dans l'échange. Lorsque la route transmet le message à un producteur sensible aux en-têtes tel que camel-exec, camel-sql, camel-bean, camel-file ou les composants de template (camel-freemarker, camel-velocity), les en-têtes injectés peuvent modifier le comportement du producteur. Dans le cas de camel-exec, les en-têtes CamelExecCommandExecutable et CamelExecCommandArgs remplacent l'exécutable et les arguments configurés sur le point de terminaison, entraînant l'exécution arbitraire de commandes du système d'exploitation avec les privilèges du processus Camel. La sortie du producteur est réécrite dans le corps de l'échange et renvoyée dans la charge utile de la réponse CoAP par CamelCoapResource, offrant à l'attaquant un canal RCE interactif sans aucun besoin d'exfiltration hors bande. Les prérequis d'exploitation sont minimes : un seul datagramme UDP non authentifié vers le port CoAP (5683 par défaut). CoAP (RFC 7252) ne dispose d'aucune authentification intégrée, et DTLS est optionnel et désactivé par défaut. Étant donné que le protocole est basé sur UDP, les contrôles WAF/IDS de la couche HTTP ne s'appliquent pas. Ce problème affecte Apache Camel : de 4.14.0 à 4.14.5, de 4.18.0 avant 4.18.1, 4.19.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.18.1 ou 4.19.0, qui corrige le problème.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.