Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/oscerd/cve-2026-46455
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHuboscerd/cve-2026-46455

CVE-2026-46455

Reproducteur pour CVE-2026-46455 — Apache Camel camel-keycloak vérification TokenVerifier.IS_ACTIVE manquante (jetons d'accès expirés acceptés)

Voir le dépôt
2il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-46455 — camel-keycloak : vérification IS_ACTIVE manquante (jetons expirés acceptés)

Reproducteurs de preuve de concept exécutables pour la même vulnérabilité Apache Camel, un par environnement d'exécution :

EnvironnementRépertoirePile
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-keycloak 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclut Camel 4.20.0)

Les deux sont des versions affectées (corrigées en 4.18.3 / 4.21.0), et les deux démontrent le même défaut : KeycloakSecurityHelper.parseAndVerifyAccessToken vérifie la signature, le sujet et l'émetteur du jeton, mais omet la vérification TokenVerifier.IS_ACTIVE de Keycloak — donc exp / nbf ne sont jamais appliqués et un jeton expiré est accepté. Tout jeton divulgué ou capturé reste utilisable indéfiniment (CWE-613 + CWE-287).

Chaque PoC génère un jeton d'accès correctement signé dont exp est daté de 30 minutes dans le passé et l'exécute à la fois via le helper vulnérable et via un vérificateur avec IS_ACTIVE ajouté (ce que fait le correctif), prouvant que le helper accepte ce que IS_ACTIVE rejette. Aucun serveur Keycloak n'est requis — le jeton est signé avec une clé RSA générée dans le processus.

Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, docker-compose.yml et README. En bref, pour l'un ou l'autre :

root@kitploit:~
cd camel-spring-boot   # ou : cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Résumé de la vulnérabilité

PropriétéValeur
Composantcamel-keycloak
Classe affectéeorg.apache.camel.component.keycloak.security.KeycloakSecurityHelper#parseAndVerifyAccessToken
CWECWE-613 (Expiration de session insuffisante) + CWE-287 (Authentification incorrecte)
ImpactJetons d'accès expirés / pas encore valides acceptés → requêtes authentifiées en dehors de la durée de vie du jeton
Versions affectéesDe 4.18.0 avant 4.18.3, de 4.19.0 avant 4.21.0 (helper introduit en 4.18.0 ; 4.14.x LTS non affectée)
Versions corrigées4.18.3, 4.21.0
JIRACAMEL-23504

Avis de sécurité : https://camel.apache.org/security/CVE-2026-46455.html

Avertissement

Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité publiquement divulguée et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.

Télécharger l’outil