CVE-2025-29891
Apache Camel: अनुरोध पैरामीटर के माध्यम से Camel मैसेज हेडर इंजेक्शन
- प्रकाशित
- 12 मार्च 2025
- अद्यतन
- 19 मार्च 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:Lउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Camel में बायपास/इंजेक्शन भेद्यता। यह समस्या Apache Camel के निम्न संस्करणों को प्रभावित करती है: 4.10.0 से पहले 4.10.2 तक, 4.8.0 से पहले 4.8.5 तक, 3.10.0 से पहले 3.22.4 तक। उपयोगकर्ताओं को सलाह दी जाती है कि वे 4.10.x LTS के लिए संस्करण 4.10.2, 4.8.x LTS के लिए 4.8.5 और 3.x रिलीज़ के लिए 3.22.4 में अपग्रेड करें। यह भेद्यता Camel के डिफ़ॉल्ट इनकमिंग हेडर फ़िल्टर में मौजूद है, जो किसी हमलावर को Camel-विशिष्ट हेडर शामिल करने की अनुमति देती है जो कुछ Camel घटकों के लिए व्यवहार बदल सकते हैं, जैसे कि camel-bean घटक या camel-exec घटक। यदि आपके पास ऐसे Camel एप्लिकेशन हैं जो HTTP के माध्यम से सीधे इंटरनेट से जुड़े हैं, तो कोई हमलावर Camel एप्लिकेशन को भेजे गए HTTP अनुरोधों में ऐसे पैरामीटर शामिल कर सकता है जो हेडर में बदल दिए जाते हैं। हेडर को HTTP विधि आह्वान के लिए अनुरोध पैरामीटर के रूप में या HTTP विधि आह्वान के पेलोड के भाग के रूप में प्रदान किया जा सकता है। सभी ज्ञात Camel HTTP घटक जैसे camel-servlet, camel-jetty, camel-undertow, camel-platform-http और camel-netty-http डिफ़ॉल्ट रूप से असुरक्षित होंगे। यह CVE CVE-2025-27636 से संबंधित है: हालाँकि उनका मूल कारण समान है और उन्हें समान फिक्स से ठीक किया गया है, CVE-2025-27636 को केवल तभी शोषण योग्य माना गया था यदि कोई हमलावर दुर्भावनापूर्ण HTTP हेडर जोड़ सकता था, जबकि अब हमने निर्धारित किया है कि यह HTTP पैरामीटर के माध्यम से भी शोषण योग्य है। CVE-2025-27636 की तरह, शोषण केवल तभी संभव है जब Camel रूट विशेष असुरक्षित घटकों का उपयोग करता है।
स्रोत
1Exec घटक के माध्यम से हेडर और पैरामीटर फ़िल्टरिंग बायपास (CVE-2025-27636, CVE-2025-29891) का शोषण करके Apache Camel में रिमोट कोड निष्पादन प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।