CVE-2026-40047
Apache Camel: Camel-Docling: कस्टम CLI तर्कों का अपर्याप्त सत्यापन DoclingProducer में तर्क इंजेक्शन और पथ ट्रैवर्सल सक्षम करता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 83.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Camel Docling घटक में कमांड में आर्गुमेंट डिलिमिटर का अनुचित न्यूट्रलाइज़ेशन ('आर्गुमेंट इंजेक्शन') भेद्यता। camel-docling घटक DoclingProducer में आर्गुमेंट सूची बनाकर और उसे java.lang.ProcessBuilder के माध्यम से निष्पादित करके बाहरी `docling` कमांड-लाइन टूल को आमंत्रित करता है। `CamelDoclingCustomArguments` एक्सचेंज हेडर (एक List<String>) के माध्यम से आपूर्ति किए गए कस्टम CLI आर्गुमेंट अपर्याप्त सत्यापन के साथ उस आर्गुमेंट सूची में जोड़े गए थे: मूल कार्यान्वयन अस्वीकृत फ्लैग्स की डेनीलिस्ट पर निर्भर था और केवल उन पथ मानों को अस्वीकार करता था जिनमें शाब्दिक `../` अनुक्रम होता था। परिणामस्वरूप, एक Camel रूट जो बाहरी रूप से प्रभावित डेटा को `CamelDoclingCustomArguments` हेडर (या इनवोकेशन बनाने के लिए उपयोग किए जाने वाले पथ-युक्त हेडर) में अग्रेषित करता है, प्रोड्यूसर को सबप्रोसेस में अपरिचित या अनपेक्षित `docling` CLI फ्लैग पास करने का कारण बन सकता है, और ऐसे पथ-जैसे आर्गुमेंट मान आपूर्ति कर सकता है जो शाब्दिक `../` जांच द्वारा न पकड़े गए ट्रैवर्सल अनुक्रमों के माध्यम से इच्छित निर्देशिका के बाहर हल हो गए। चूंकि Camel स्वयं इन मानों से `docling` इनवोकेशन बनाता है, घटक उन्हें प्रतिबंधित करने के लिए जिम्मेदार है, और कमजोर सत्यापन ने बाहरी टूल को पास किए गए आर्गुमेंट्स में CLI-आर्गुमेंट इंजेक्शन और डायरेक्टरी ट्रैवर्सल की अनुमति दी। इनवोकेशन ProcessBuilder के सूची-आधारित रूप का उपयोग करता है, इसलिए शेल आर्गुमेंट मानों की व्याख्या नहीं करता है; शेल मेटाकैरेक्टर के माध्यम से OS कमांड इंजेक्शन संभव नहीं था, और फिक्स द्वारा जोड़ा गया मेटाकैरेक्टर अस्वीकरण रक्षा-में-गहराई है। यह समस्या Apache Camel को प्रभावित करती है: 4.15.0 से 4.18.3 से पहले। उपयोगकर्ताओं को CAMEL-23212 फिक्स वाले रिलीज़ में अपग्रेड करने की अनुशंसा की जाती है। मुख्य लाइन पर फिक्स Apache Camel 4.19.0 (और बाद के रिलीज़ जैसे 4.20.0) से शामिल है। 4.18.x LTS रिलीज़ स्ट्रीम पर उपयोगकर्ताओं के लिए, 4.18.3 में अपग्रेड करें। फिक्स डेनीलिस्ट को मान्यता प्राप्त `docling` CLI फ्लैग्स की सख्त एलोलिस्ट से बदल देता है (किसी भी अपरिचित फ्लैग को अस्वीकार करता है, और प्रोड्यूसर-प्रबंधित फ्लैग्स जैसे आउटपुट-डायरेक्टरी फ्लैग्स को अस्वीकार करता है), आर्गुमेंट मानों में शेल मेटाकैरेक्टर को रक्षात्मक रूप से अस्वीकार करता है, और सत्यापन से पहले Path.normalize() के साथ पथ-जैसे मानों को सामान्य करता है ताकि शाब्दिक `../` जांच को बायपास करने वाले ट्रैवर्सल अनुक्रमों का पता लगाया जा सके। रक्षा-में-गहराई के रूप में, रूट लेखकों को अविश्वसनीय संदेश सामग्री को `CamelDoclingCustomArguments` हेडर और पथ-युक्त हेडर में मैप करने से बचना चाहिए, और अविश्वसनीय प्रोड्यूसर से आने वाले संदेशों से Camel-आंतरिक हेडर हटा देना चाहिए।
स्रोत
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।