Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-53913 — Reproducteur de preuve de concept pour CVE-2026-53913 (Apache Camel camel-keycloak) : KeycloakSecurityPolicy échoue en mode ouvert dans la configuration de base — sans rôles/autorisations requis, le jeton n'est jamais vérifié, de sorte que tout jeton porteur falsifié/erroné contourne l'authentification (exécution de code à distance non authentifiée). Corrigé dans les versions 4.18.3/4.21.0. | Kitploit
Outils/GitHubGitHub/oscerd/cve-2026-53913
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHuboscerd/cve-2026-53913

CVE-2026-53913

Voir le dépôt
12il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Reproducteur de preuve de concept pour CVE-2026-53913 (Apache Camel camel-keycloak) : KeycloakSecurityPolicy échoue en mode ouvert dans la configuration de base — sans rôles/autorisations requis, le jeton n'est jamais vérifié, de sorte que tout jeton porteur falsifié/erroné contourne l'authentification (exécution de code à distance non authentifiée). Corrigé dans les versions 4.18.3/4.21.0.

Partager

CVE-2026-53913 — Contournement d'authentification Fail-Open dans camel-keycloak

Reproducteurs de preuve de concept exécutables pour la même vulnérabilité Apache Camel, un par environnement d'exécution :

RuntimeRépertoireStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclut Camel 4.20.0)

Les deux sont des versions affectées (corrigées en 4.18.3 / 4.21.0), et les deux démontrent le même défaut : KeycloakSecurityPolicy, dans sa « configuration de base » documentée sans rôles/autorisations requis, ne vérifie jamais le jeton présenté — le jeton ne fait l'objet que d'un contrôle de non-nullité. Toute valeur de bearer factice ou falsifiée atteint la route protégée, et lorsque cette route transmet vers un sink d'exécution de code, le résultat est une exécution de code à distance non authentifiée (CWE-287 / CWE-306 / CWE-636). Il s'agit du problème le plus grave du lot 2026. (La variante Spring Boot pilote le composant exec ; la variante Quarkus pilote un processeur équivalent.)

Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, docker-compose.yml et README. En résumé, pour l'un ou l'autre :

root@kitploit:~
cd camel-spring-boot   # ou : cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Résumé de la vulnérabilité

PropriétéValeur
Composantcamel-keycloak (Spring Boot : camel-keycloak-starter ; Quarkus : camel-quarkus-keycloak)
CWECWE-287 (Authentification incorrecte) / CWE-306 (Authentification manquante) / CWE-636 (Échec non sécurisé)
ImpactContournement pré-authentification ; RCE non authentifiée lorsque la route protégée transmet vers un sink d'exécution de code
Versions affectéesDe 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0
Versions corrigées4.18.3, 4.21.0
JIRACAMEL-23738 (PR apache/camel#23958)
CréditLidor Ben Shitrit (Novee Security)

Avis de sécurité : https://camel.apache.org/security/CVE-2026-53913.html

Avertissement

Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité divulguée publiquement et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.

Télécharger l’outil