Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-71300 — Reproducteur de preuve de concept pour l'injection d'en-tête de dispatch dans Apache Camel camel-atmosphere-websocket (CVE-2026-71300), démontrant comment un en-tête injecté peut rediriger les messages WebSocket vers un destinataire choisi par l'attaquant. | Kitploit
Outils/GitHubGitHub/oscerd/cve-2026-71300
Analyse des VulnérabilitésExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHuboscerd/cve-2026-71300

CVE-2026-71300

Reproducteur de preuve de concept pour l'injection d'en-tête de dispatch dans Apache Camel camel-atmosphere-websocket (CVE-2026-71300), démontrant comment un en-tête injecté peut rediriger les messages WebSocket vers un destinataire choisi par l'attaquant.

Voir le dépôt
il y a 9h 12mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-71300 — injection d'en-tête de répartition camel-atmosphere-websocket

Reproducteur de preuve de concept exécutable pour la vulnérabilité Apache Camel où le producteur camel-atmosphere-websocket sélectionne ses destinataires WebSocket à partir des en-têtes Exchange websocket.* dont les noms se situent en dehors de l'espace de noms Camel — si bien qu'une HeaderFilterStrategy HTTP (qui ne supprime que Camel* / camel*) les laisse passer, et qu'un émetteur externe peut prendre le contrôle de la décision de répartition du producteur.

Télécharger l’outil
RuntimeRépertoireStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.5.13 + camel-atmosphere-websocket 4.18.2

Camel Quarkus : il n'existe pas d'extension camel-quarkus-atmosphere-websocket, donc ce composant ne peut pas être exécuté sur Camel Quarkus — le reproducteur est exclusivement Spring Boot.

Ce qu'il démontre

Une route fait le pont entre un consommateur HTTP et un producteur atmosphere-websocket, délivrant chaque message HTTP à un seul destinataire WebSocket épinglé (la « victime ») en définissant elle-même l'en-tête websocket.connectionKey. Mais WebsocketProducer.process teste l'en-tête liste websocket.connectionKey.list avant l'en-tête à clé unique, et ce nom à points ne se trouve pas dans l'espace de noms Camel ; le filtre d'en-têtes HTTP ne le supprime donc pas. Un en-tête websocket.connectionKey.list injecté passe ainsi de la requête dans l'Exchange et remplace le destinataire épinglé — le message destiné à la victime est délivré, à la place, à une connexion choisie par l'attaquant.

root@kitploit:~
POST /notify ──► setHeader(websocket.connectionKey = victim) ──► atmosphere-websocket producer ──► victim peer
   │                                                                        ▲
   └─ injected header  websocket.connectionKey.list: <attacker key>  ───────┘  (tested first → wins)

À propos du harnais de test. Le runtime WebSocket d'atmosphere nécessite l'upgrade WebSocket du conteneur de servlets et l'initialisation propre au framework, ce qui ne peut pas être piloté depuis une simple application Spring Boot autonome. Ce reproducteur exerce donc la logique de répartition réelle du WebsocketProducer via un point d'entrée HTTP réel — seuls les deux pairs connectés sont des substituts enregistrés directement dans le WebSocketStore de l'endpoint (comme le framework atmosphere enregistrerait de vraies connexions navigateur). Le contournement du filtre d'en-têtes et la précédence de répartition du producteur — la vulnérabilité proprement dite — sont réellement exercés.

root@kitploit:~
cd camel-spring-boot
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Sortie attendue sur une build affectée :

root@kitploit:~
1) Benign POST /notify (no injected header):
     victim received:   [hello for the victim]
     attacker received: []
2) Injected POST /notify with header 'websocket.connectionKey.list: attacker-connection-key':
     victim received:   []
     attacker received: [private data meant for the victim, ...]
>>> PROVEN: ... delivering a message meant for the victim to an attacker-chosen WebSocket connection instead: true

Résumé de la vulnérabilité

PropriétéValeur
Composantcamel-atmosphere-websocket (camel-atmosphere-websocket-starter)
CWECWE-20 (Validation incorrecte des entrées) → CWE-74 (Injection)
Vecteur d'attaqueUn en-tête websocket.connectionKey.list (ou websocket.connectionKey / websocket.sendToAll) injecté sur une requête relayée vers un producteur atmosphere-websocket
ImpactPrendre le contrôle de la décision de répartition du producteur — délivrer des messages à des pairs WebSocket arbitraires ou les leur retenir
Versions affectéesDe 4.0.0 à avant 4.14.9, de 4.15.0 à avant 4.18.4, de 4.19.0 à avant 4.22.0
Versions corrigées4.14.9, 4.18.4, 4.22.0
JIRACAMEL-24359
CréditBarak Srour (Apiiro)

Avis de sécurité : https://camel.apache.org/security/CVE-2026-71300.html

Le correctif

Les constantes d'en-tête de répartition ont été renommées dans l'espace de noms Camel — CamelAtmosphereWebsocketConnectionKey, CamelAtmosphereWebsocketConnectionKeyList, CamelAtmosphereWebsocketSendToAll — afin que la HeaderFilterStrategy HTTP les supprime à la frontière de transport et qu'un émetteur externe ne puisse plus les injecter. Le chemin websocket apparenté de camel-undertow est couvert par CVE-2026-78329.

Avertissement

Ce dépôt est publié à des fins pédagogiques et défensives : aider les utilisateurs d'Apache Camel à comprendre la vulnérabilité, vérifier s'ils sont affectés et confirmer que la mise à niveau la résout. N'utilisez pas ce matériel contre des systèmes que vous ne possédez pas ou n'exploitez pas.