CVE-2026-46455
Apache Camel: Camel-Keycloak: एक्सेस-टोकन की वैधता अवधि सत्यापित नहीं की जाती है क्योंकि TokenVerifier से IS_ACTIVE जांच अनुपस्थित है, जिससे समाप्त हो चुके टोकन स्वीकार किए जा सकते हैं
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 51.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Apache Camel Keycloak घटक में अपर्याप्त सत्र समाप्ति भेद्यता Apache Camel Keycloak घटक में अपर्याप्त सत्र समाप्ति भेद्यता। camel-keycloak सुरक्षा सहायक KeycloakSecurityHelper.parseAndVerifyAccessToken केवल विषय-मौजूदगी जांच और realm-URL (जारीकर्ता) जांच के साथ withChecks(...) का उपयोग करके एक Keycloak TokenVerifier बनाता है। Keycloak का TokenVerifier.withChecks(...) प्रारंभ में खाली जांच सूची में जोड़ता है - डिफ़ॉल्ट जांचें केवल तब स्थापित होती हैं जब withDefaultChecks() को कॉल किया जाता है - इसलिए अंतर्निहित IS_ACTIVE प्रेडिकेट, जो टोकन के exp (समाप्ति) और nbf (पूर्व-तिथि) दावों को मान्य करता है, कभी लागू नहीं होता। परिणामस्वरूप सहायक टोकन हस्ताक्षर, विषय और जारीकर्ता को सत्यापित करता है लेकिन टोकन की वैधता अवधि को लागू नहीं करता: एक एक्सेस टोकन जो समाप्त हो चुका है, या अभी तक मान्य नहीं है, उसे मान्य के रूप में स्वीकार किया जाता है। जो रूट्स इनबाउंड अनुरोधों को प्रमाणित करने के लिए इस सहायक पर निर्भर करते हैं, वे इसलिए उन एक्सेस टोकनों को स्वीकार करते हैं जो अपने इच्छित जीवनकाल से बाहर हैं। यह समस्या Apache Camel को प्रभावित करती है: 4.18.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। फिक्स KeycloakSecurityHelper.parseAndVerifyAccessToken को TokenVerifier.IS_ACTIVE जांच शामिल करने योग्य बनाता है ताकि समाप्त या अभी तक मान्य न होने वाले एक्सेस टोकन अस्वीकार कर दिए जाएं, जिससे सहायक Keycloak की डिफ़ॉल्ट जांच सेट के अनुरूप हो जाता है। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, सहायक के बाहर टोकन समाप्ति लागू करें - उदाहरण के लिए रूट में एक्सेस टोकन के exp/nbf दावों को उस पर भरोसा करने से पहले मान्य करें, Keycloak एक्सेस-टोकन जीवनकाल को छोटा रखें, और सुनिश्चित करें कि कोई भी अपस्ट्रीम गेटवे या संसाधन सर्वर भी टोकन वैधता अवधि को मान्य करता है।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।