Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-49365 — Reproducteur de PoC pour CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow) : muteException est défini sur false par défaut, de sorte que la trace de pile Java complète d'une exception non capturée est renvoyée au client HTTP (CWE-209). Corrigé dans les versions 4.14.8/4.18.3/4.21.0. | Kitploit
Outils/GitHubGitHub/oscerd/cve-2026-49365
Analyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebTests d'IntrusionApprentissage et Éducation
GitHuboscerd/cve-2026-49365

CVE-2026-49365

Voir le dépôt
il y a 28 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Reproducteur de PoC pour CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow) : muteException est défini sur false par défaut, de sorte que la trace de pile Java complète d'une exception non capturée est renvoyée au client HTTP (CWE-209). Corrigé dans les versions 4.14.8/4.18.3/4.21.0.

Partager

CVE-2026-49365 — Divulgation de la trace de pile de muteException dans camel-netty-http / camel-undertow

Reproducteurs de preuve de concept exécutables pour la même vulnérabilité Apache Camel, un par runtime :

RuntimeRépertoireStackComposants présentés
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2netty-http et undertow
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (embarque Camel 4.20.0)netty-http (aucune extension camel-quarkus-undertow)

Les deux sont des versions affectées (corrigées en 4.14.8 / 4.18.3 / 4.21.0) et démontrent toutes deux le même défaut : l'option muteException est livrée avec une valeur par défaut de false dans camel-netty-http (et camel-undertow), de sorte que lors de toute erreur de traitement, la trace de pile Java complète est renvoyée au client HTTP — divulguant les noms d'hôtes internes du backend, les URL de bases de données, des indices sur les identifiants et coffres de secrets, les versions de bibliothèques et les emplacements du code source (CWE-209). jetty/servlet et platform-http la définissent déjà à true par défaut.

Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, son docker-compose.yml et son README. En bref, pour l'un ou l'autre :

root@kitploit:~
cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Résumé de la vulnérabilité

Avis : https://camel.apache.org/security/CVE-2026-49365.html

Clause de non-responsabilité

Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité publiquement divulguée et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.

Télécharger l’outil
PropriétéValeur
Composantscamel-netty-http, camel-undertow
CWECWE-209 (Génération d'un message d'erreur contenant des informations sensibles)
ImpactTrace de pile Java complète renvoyée à un client HTTP non authentifié lors de toute erreur de traitement
Versions affectéesDe 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0
Versions corrigées4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23651 (PR apache/camel#23913)
CréditYu Bao (PayPal)