Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-49099 — Reproducteur de PoC pour CVE-2026-49099 (Apache Camel camel-salesforce) : l'en-tête sObjectQuery sans préfixe Camel contourne le filtre d'en-têtes HTTP et remplace la SOQL configurée du producteur (injection SOQL / contrôle d'accès défaillant). Corrigé dans les versions 4.14.8/4.18.3/4.21.0. | Kitploit
Outils/GitHubGitHub/oscerd/cve-2026-49099
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APITests d'IntrusionApprentissage et Éducation
GitHuboscerd/cve-2026-49099

CVE-2026-49099

Voir le dépôt
il y a 29 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Reproducteur de PoC pour CVE-2026-49099 (Apache Camel camel-salesforce) : l'en-tête sObjectQuery sans préfixe Camel contourne le filtre d'en-têtes HTTP et remplace la SOQL configurée du producteur (injection SOQL / contrôle d'accès défaillant). Corrigé dans les versions 4.14.8/4.18.3/4.21.0.

Partager

CVE-2026-49099 — Injection d'en-tête sObjectQuery de camel-salesforce

Reproducteurs de preuve de concept exécutables pour la même vulnérabilité Apache Camel, un par environnement d'exécution :

Environnement d'exécutionRépertoireStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (embarque Camel 4.20.0)

Les deux sont des versions affectées (corrigées en 4.14.8 / 4.18.3 / 4.21.0) et démontrent toutes deux le même défaut : AbstractSalesforceProcessor.getParameter() résout l'en-tête sObjectQuery (et ses homologues apexUrl, sObjectName, …) en amont de la valeur configurée de l'endpoint. Ces noms d'en-tête sont des chaînes nues, sans préfixe Camel, et camel-salesforce n'embarque aucun HeaderFilterStrategy ; le filtre de frontière HTTP (HttpHeaderFilterStrategy, qui ne supprime que les en-têtes Camel*) laisse donc un en-tête HTTP entrant passer directement et écraser la SOQL à portée de la route — un écrasement de requête SOQL / un contrôle d'accès défaillant (CWE-74 + CWE-639).

Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, docker-compose.yml et README — avec un composant salesforce de substitution qui enregistre les requêtes, si bien qu'aucune organisation Salesforce, aucun OAuth ni accès réseau n'est requis. En bref, pour l'un ou l'autre :

root@kitploit:~
cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Résumé de la vulnérabilité

Le correctif renomme les constantes d'en-tête selon la convention CamelSalesforce* (par ex. CamelSalesforceSObjectQuery), afin qu'elles soient supprimées à la frontière HTTP comme tout autre en-tête Camel*.

Avis : https://camel.apache.org/security/CVE-2026-49099.html

Avertissement

Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité publiquement divulguée et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.

Télécharger l’outil
PropriétéValeur
Composantcamel-salesforce
CWECWE-74 (Injection) / CWE-639 (Contournement d'autorisation via une clé contrôlée par l'utilisateur)
ImpactUn client HTTP non authentifié écrase les paramètres SOQL/SOSL/Apex à portée de la route via des en-têtes non filtrés, lisant ou manipulant des données en dehors du périmètre prévu avec les permissions de l'utilisateur d'intégration
Versions affectéesDe 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0
Versions corrigées4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23716 (PR apache/camel#23887)
CréditYu Bao (PayPal)