CVE-2025-27636
Apache Camel: अनुचित फ़िल्टरिंग द्वारा Camel संदेश हेडर इंजेक्शन
- प्रकाशित
- 9 मार्च 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:Lउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
कुछ विशेष परिस्थितियों में Apache Camel घटकों में बाईपास/इंजेक्शन भेद्यता। यह समस्या Apache Camel को प्रभावित करती है: 4.10.0 से <= 4.10.1 तक, 4.8.0 से <= 4.8.4 तक, 3.10.0 से <= 3.22.3 तक। उपयोगकर्ताओं को सलाह दी जाती है कि 4.10.x LTS के लिए संस्करण 4.10.2, 4.8.x LTS के लिए 4.8.5 और 3.x रिलीज़ के लिए 3.22.4 में अपग्रेड करें। यह भेद्यता Camel के डिफ़ॉल्ट इनकमिंग हेडर फ़िल्टर में मौजूद है, जो एक हमलावर को Camel-विशिष्ट हेडर शामिल करने की अनुमति देता है, जो कुछ Camel घटकों के लिए व्यवहार बदल सकते हैं, जैसे कि camel-bean घटक, बीन पर उस विधि के बजाय दूसरी विधि को कॉल करने के लिए, जो एप्लिकेशन में कोडित की गई थी। camel-jms घटक में, एक दुर्भावनापूर्ण हेडर का उपयोग संदेश को उस कतार (उसी ब्रोकर पर) के बजाय दूसरी कतार में भेजने के लिए किया जा सकता है, जो एप्लिकेशन में कोडित की गई थी। यह camel-exec घटक का उपयोग करके भी देखा जा सकता है। हमलावर को कस्टम हेडर, जैसे HTTP प्रोटोकॉल, इंजेक्ट करने की आवश्यकता होगी। इसलिए यदि आपके पास Camel एप्लिकेशन हैं जो HTTP के माध्यम से सीधे इंटरनेट से जुड़े हैं, तो एक हमलावर Camel एप्लिकेशन को भेजे गए HTTP अनुरोधों में दुर्भावनापूर्ण HTTP हेडर शामिल कर सकता है। सभी ज्ञात Camel HTTP घटक जैसे camel-servlet, camel-jetty, camel-undertow, camel-platform-http, और camel-netty-http डिफ़ॉल्ट रूप से असुरक्षित होंगे। इन परिस्थितियों में एक हमलावर Camel हेडर नाम गढ़ने और बीन घटक को उसी बीन में अन्य विधियों को कॉल करने के लिए मजबूर करने में सक्षम हो सकता है। डिफ़ॉल्ट हेडर फ़िल्टर रणनीति के उपयोग के संदर्भ में, इसका उपयोग करने वाले घटकों की सूची है: * camel-activemq * camel-activemq6 * camel-amqp * camel-aws2-sqs * camel-azure-servicebus * camel-cxf-rest * camel-cxf-soap * camel-http * camel-jetty * camel-jms * camel-kafka * camel-knative * camel-mail * camel-nats * camel-netty-http * camel-platform-http * camel-rest * camel-sjms * camel-spring-rabbitmq * camel-stomp * camel-tahu * camel-undertow * camel-xmpp यह भेद्यता डिफ़ॉल्ट फ़िल्टरिंग तंत्र में एक बग के कारण उत्पन्न होती है जो केवल उन हेडर को ब्लॉक करता है जो "Camel", "camel", या "org.apache.camel." से शुरू होते हैं। शमन: आप अपने Camel एप्लिकेशन में अपने Camel रूट्स से हेडर हटाकर आसानी से इस समस्या से निपट सकते हैं। ऐसा करने के कई तरीके हैं, वैश्विक रूप से या प्रति रूट। इसका मतलब है कि आप removeHeaders EIP का उपयोग कर सकते हैं, ताकि "cAmel, cAMEL" आदि जैसी किसी भी चीज़ को फ़िल्टर किया जा सके, या सामान्य रूप से वह सब कुछ जो "Camel", "camel" या "org.apache.camel." से शुरू नहीं होता है।
स्रोत
6जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।