CVE-2026-46453
Apache Camel: Camel-Elasticsearch-Rest-Client: एक्सचेंज हेडर कॉन्स्टेंट्स बिना Camel उपसर्ग के इनबाउंड HTTP हेडर फ़िल्टरिंग को बायपास करते हैं, जिससे अविश्वसनीय क्लाइंट Elasticsearch क्वेरी और ऑपरेशन को ओवरराइड कर सकते हैं
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 44.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बायपास भेद्यता Apache Camel ElasticSearch Rest Client में। camel-elasticsearch-rest-client घटक अपने व्यवहार को नियंत्रित करने के लिए कई Exchange हेडर पढ़ता है - SEARCH_QUERY (एक उन्नत क्वेरी बॉडी), OPERATION (कौन सा Elasticsearch ऑपरेशन चलाना है), INDEX_NAME, INDEX_SETTINGS और ID। ElasticSearchRestClientConstant में परिभाषित इन हेडर स्थिरांकों के स्ट्रिंग मान सामान्य बिना-उपसर्ग वाले नाम हैं ('SEARCH_QUERY', 'OPERATION', 'INDEX_NAME', 'INDEX_SETTINGS', 'ID') बजाय 'Camel'-उपसर्ग वाले नामों के जो हर अन्य Camel घटक उपयोग करता है (उदाहरण के लिए CamelSqlQuery, CamelMongoDbCriteria, CamelCqlQuery)। Camel का इनबाउंड HTTP हेडर फ़िल्टर, HttpHeaderFilterStrategy, केवल उन हेडर नामों को ब्लॉक करता है जो 'Camel' या 'camel' से शुरू होते हैं। चूँकि Elasticsearch हेडर नामों में वह उपसर्ग नहीं होता, वे इनबाउंड फ़िल्टर से अपरिवर्तित गुज़र जाते हैं। जब एक Camel रूट elasticsearch-rest-client प्रोड्यूसर के सामने एक HTTP एंट्री पॉइंट (उदाहरण के लिए platform-http) उजागर करता है, तो एक अविश्वसनीय HTTP क्लाइंट इन हेडरों को सीधे अपने अनुरोध पर सेट कर सकता है और रूट लेखक द्वारा कॉन्फ़िगर की गई क्वेरी और ऑपरेशन को ओवरराइड कर सकता है: इंडेक्स में हर दस्तावेज़ पढ़ना (match_all क्वेरी के साथ SEARCH_QUERY), दस्तावेज़ हटाना (ID के साथ OPERATION को Delete पर सेट करना), या चयनित फ़ील्ड्स को बाहर निकालना। कोई क्रेडेंशियल आवश्यक नहीं हैं और प्रोड्यूसर हेडरों को बिना शर्त पढ़ता है। यह समस्या Apache Camel को प्रभावित करती है: 4.3.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की सलाह दी जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। फिक्स camel-elasticsearch-rest-client Exchange हेडर स्थिरांक स्ट्रिंग मानों (ID, SEARCH_QUERY, INDEX_SETTINGS, INDEX_NAME, OPERATION) का नाम बदलकर Camel उपसर्ग (CamelElasticsearchId, CamelElasticsearchSearchQuery, CamelElasticsearchIndexSettings, CamelElasticsearchIndexName, CamelElasticsearchOperation) जोड़ता है ताकि वे इनबाउंड HttpHeaderFilterStrategy द्वारा ब्लॉक किए जाएँ; Java फ़ील्ड नाम अपरिवर्तित हैं। उन डिप्लॉयमेंट्स के लिए जो तुरंत अपग्रेड नहीं कर सकते, प्रोड्यूसर तक पहुँचने से पहले अविश्वसनीय इनबाउंड संदेशों से प्रभावित हेडरों को हटा दें (उदाहरण के लिए elasticsearch-rest-client एंडपॉइंट के सामने removeHeader('SEARCH_QUERY'), removeHeader('OPERATION'), removeHeader('INDEX_NAME'), removeHeader('INDEX_SETTINGS') और removeHeader('ID')), या एक कस्टम HeaderFilterStrategy लागू करें जो इन नामों को ब्लॉक करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।