
Reproducteur pour CVE-2026-46584 : injection d'en-têtes mail.smtp.* dans camel-mail d'Apache Camel permettant le vol d'identifiants via une interception SOCKS sur le chemin (corrigé dans 4.14.8/4.18.3/4.21.0)
| Environnement | Répertoire | Pile technique |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclut Camel 4.20.0) |
Les deux sont des versions affectées (corrigées en 4.14.8 / 4.18.3 / 4.21.0), et les deux démontrent le même défaut : le
getSender() du producteur mail replie tout en-tête de message mail.smtp.* entrant dans la session JavaMail avant la
connexion. Ces noms sont des chaînes brutes, sans préfixe Camel, donc le filtre de limite HTTP
(HttpHeaderFilterStrategy, qui supprime uniquement Camel*) permet à un client HTTP non authentifié de les définir. Deux
en-têtes de requête supplémentaires (mail.smtp.socks.host / mail.smtp.socks.port) font transiter la connexion SMTP
authentifiée de la victime par un proxy SOCKS contrôlé par l'attaquant, qui récupère les identifiants AUTH LOGIN en
clair — tandis que l'envoi de la victime réussit toujours, rendant l'interception silencieuse.
Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, docker-compose.yml et README — le
serveur SMTP « légitime » et le proxy SOCKS de l'attaquant s'exécutent tous deux dans la JVM, donc aucun service externe n'est requis. En bref,
pour l'un ou l'autre :
cd camel-spring-boot # ou : cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| Propriété | Valeur |
|---|---|
| Composant | camel-mail |
| CWE | CWE-20 (Validation d'entrée incorrecte) / CWE-200 (Exposition d'informations) |
| Impact | Les en-têtes mail.smtp.* entrants réécrivent la session JavaMail → interception du transport, vol d'identifiants, affaiblissement de la confiance/TLS |
| Versions affectées | De 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0 |
| Versions corrigées | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23522 |
Avis de sécurité : https://camel.apache.org/security/CVE-2026-46584.html
Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité divulguée publiquement et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.