CVE-2026-42527
Apache Camel: अनुमेय डिफ़ॉल्ट ObjectInputFilter पैटर्न java.net.** को स्वीकार करता है और DNS-आधारित सूचना प्रकटीकरण को सक्षम करता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 50.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Apache Camel में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (Deserialization of Untrusted Data) भेद्यता Apache Camel में अविश्वसनीय डेटा के डिसीरियलाइज़ेशन की भेद्यता। कई Apache Camel घटकों के साथ भेजा गया डिफ़ॉल्ट ObjectInputFilter पैटर्न, जो डिफेंस-इन-डेप्थ डिसीरियलाइज़ेशन फ़िल्टरिंग ('java.**;javax.**;org.apache.camel.**;!*', या एग्रीगेशन-रिपॉज़िटरी घटकों में no-'javax.**' वैरिएंट) के लिए है, एक रिकर्सिव 'java.**' ग्लॉब का उपयोग करता है जो उन क्लासों को स्वीकार करता है जिनके hashCode/equals/readObject मेथड नेटवर्क I/O करते हैं, विशेष रूप से java.net.URL और java.net.InetAddress। जब कोई हमलावर किसी प्रभावित Camel कंज़्यूमर को Java-सीरियलाइज़्ड पेलोड पहुंचा सकता है, तो java.net.URL कुंजियों वाले HashMap (या कोई भी कलेक्शन जो अपने एलिमेंट्स पर hashCode कॉल करता है) का डिसीरियलाइज़ेशन JVM को डिसीरियलाइज़ेशन साइड-इफेक्ट के दौरान हमलावर-आपूर्ति किए गए होस्ट के लिए DNS क्वेरी जारी करने का कारण बनता है। क्लास-स्तरीय फ़िल्टर जाँच पास हो जाती है क्योंकि परिणामी ऑब्जेक्ट की क्लास (HashMap) अनुमति-सूची में है; DNS क्वेरी हमलावर-नियंत्रित DNS सर्वर पर देखने योग्य है, जो एक आउट-ऑफ-बैंड साइड चैनल प्रदान करती है। सबसे अधिक जोखिम camel-jms परिवार पर है क्योंकि JmsBinding.extractBodyFromJms mapJmsMessage=true (डिफ़ॉल्ट) होने पर बिना शर्त ObjectMessage.getObject() को आमंत्रित करता है। प्रभावित घटक: camel-jms, camel-sjms, camel-amqp, camel-mina, camel-netty, camel-netty-http, camel-vertx-http, camel-infinispan, और एग्रीगेशन रिपॉज़िटरी घटक camel-leveldb, camel-cassandraql, camel-consul, camel-sql (JDBC एग्रीगेशन रिपॉज़िटरी)। यह मुद्दा Apache Camel को प्रभावित करता है: 4.14.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को सलाह दी जाती है कि वे उस संस्करण में अपग्रेड करें जिसमें CAMEL-23372 फिक्स उपलब्ध होते ही शामिल हो: 4.21.x लाइन के लिए 4.21.0, 4.18.x लाइन के लिए 4.18.3, और 4.14.x लाइन के लिए 4.14.8। उन डिप्लॉयमेंट्स के लिए जो तुरंत अपग्रेड नहीं कर सकते, प्राथमिक शमन के रूप में JMS-प्रदाता-पक्ष अनुमति-सूची कॉन्फ़िगर करें (Apache ActiveMQ Artemis 'deserializationAllowList' / 'deserializationDenyList', Apache ActiveMQ Classic 'org.apache.activemq.SERIALIZABLE_PACKAGES'), और/या एंडपॉइंट-स्तरीय 'deserializationFilter' विकल्प या JVM-व्यापी '-Djdk.serialFilter' सिस्टम प्रॉपर्टी के माध्यम से कोड में डिफ़ॉल्ट को स्पष्ट अस्वीकृति के साथ ओवरराइड करें: '!java.net.**;java.**;javax.**;org.apache.camel.**;!*' (या एग्रीगेशन-रिपॉज़िटरी घटकों के लिए '!java.net.**;java.**;org.apache.camel.**;!*', जिनमें javax.** शामिल नहीं है)।
स्रोत
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।