CVE-2026-48205
Apache Camel DNS : Les constantes d'en-tête d'échange dns.* et term utilisaient des noms non préfixés par Camel qui contournaient le filtre d'en-têtes HTTP, permettant à un client HTTP d'influencer le comportement interne.
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 47,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de validation d'entrée incorrecte et de falsification de requête côté serveur (SSRF) dans le composant DNS d'Apache Camel. Les producteurs camel-dns lisent les paramètres des opérations DNS — le résolveur à interroger, le nom ou le domaine à rechercher, le type et la classe d'enregistrement, ainsi que le terme de recherche — à partir des en-têtes de messages Exchange dont les valeurs constantes (DnsConstants.DNS_SERVER, DNS_NAME, DNS_DOMAIN, DNS_TYPE, DNS_CLASS, TERM) étaient les chaînes simples dns.server, dns.name, dns.domain, dns.type, dns.class et term. Comme ces noms ne commencent pas par le préfixe Camel / camel, HttpHeaderFilterStrategy — qui bloque uniquement l'espace de noms des en-têtes Camel à la frontière HTTP — les laissait passer d'une requête HTTP entrante directement dans l'Exchange. Dans une route qui relie un consommateur HTTP (par exemple platform-http) à un producteur dns:, tout client HTTP pouvait donc définir l'en-tête dns.server pour faire construire au producteur dig un SimpleResolver pointant vers un serveur DNS contrôlé par l'attaquant — une falsification de requête côté serveur via DNS, à travers laquelle l'attaquant observe le nom interrogé et peut renvoyer des réponses empoisonnées — et définir les en-têtes dns.name / dns.domain pour résoudre des noms d'hôtes internes arbitraires, révélant ainsi leur existence (reconnaissance du réseau interne). Aucune information d'identification n'est requise lorsque le consommateur de pontage n'est pas authentifié. Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à la version 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à la version 4.18.3. Après la mise à niveau, les routes qui pilotent les opérations DNS via les noms d'en-têtes bruts doivent utiliser CamelDnsServer / CamelDnsName / CamelDnsDomain / CamelDnsType / CamelDnsClass / CamelDnsTerm au lieu des noms dns.* / term. Pour les déploiements qui ne peuvent pas effectuer la mise à niveau immédiatement, supprimez les en-têtes dns.* et term de toute entrée non fiable avant le producteur dns:, et définissez le serveur DNS et les paramètres de recherche à partir d'une source fiable dans la route.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.