CVE-2026-46456
Apache Camel: Camel-AWS2-SQS: इनबाउंड संदेश विशेषताओं को बिना किसी इनबाउंड HeaderFilterStrategy के Exchange में मैप किया जाता है, जिससे संदेश भेजने वाला Camel नियंत्रण हेडर इंजेक्ट कर सकता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 54.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Camel AWS2-SQS घटक में अनुचित इनपुट सत्यापन भेद्यता। camel-aws2-sqs घटक आने वाले संदेश विशेषताओं को एक घटक-विशिष्ट HeaderFilterStrategy के माध्यम से Camel Exchange में मैप करता है। Sqs2HeaderFilterStrategy ने केवल एक आउटबाउंड फ़िल्टर कॉन्फ़िगर किया था (setOutFilterPattern, जो Camel*, breadcrumbId और org.apache.camel.* हेडर को ब्रोकर पर लिखे जाने से रोकता है) लेकिन इनबाउंड फ़िल्टर कॉन्फ़िगर नहीं किया। परिणामस्वरूप, जब Sqs2Consumer प्रत्येक SQS MessageAttribute को HeaderFilterStrategy.applyFilterToExternalHeaders के माध्यम से Exchange में कॉपी करता है, DefaultHeaderFilterStrategy ने कोई इनबाउंड नियम लागू नहीं किया और प्रत्येक हेडर नाम को फ़िल्टर नहीं किया गया माना - जिसमें Camel-आंतरिक नियंत्रण हेडर जैसे CamelHttpUri, CamelFileName या CamelSqlQuery शामिल हैं - उन्हें बिना संशोधित किए Camel संदेश पर कॉपी कर दिया। कोई भी प्रिंसिपल जो उपभोग की गई SQS कतार में संदेश भेज सकता है (उदाहरण के लिए क्रॉस-अकाउंट प्रेषक या sqs:SendMessage रखने वाला कम-विशेषाधिकार वाला इन-अकाउंट घटक) इस प्रकार मनमाने Camel नियंत्रण हेडर सेट कर सकता है जो रूट में डाउनस्ट्रीम प्रोड्यूसर के व्यवहार को प्रभावित करते हैं (उदाहरण के लिए HTTP प्रोड्यूसर को पुनर्निर्देशित करना, फ़ाइल नाम बदलना, या क्वेरी को ओवरराइड करना); इंजेक्ट किए गए हेडर आंतरिक direct, seda और vm हॉप्स में भी बने रहते हैं। ठोस डाउनस्ट्रीम प्रभाव इस बात पर निर्भर करता है कि रूट किन प्रोड्यूसर का उपयोग करता है। यह मुद्दा Apache Camel को प्रभावित करता है: 4.0.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। फिक्स Sqs2HeaderFilterStrategy में एक इनबाउंड HeaderFilterStrategy नियम जोड़ता है जो इनबाउंड मैपिंग पर Camel हेडर नेमस्पेस को केस-असंवेदनशील रूप से फ़िल्टर करता है, ताकि प्रेषक-आपूर्ति किए गए Camel* / camel* हेडर अब Exchange में कॉपी न हों। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, किसी भी डाउनस्ट्रीम प्रोड्यूसर तक पहुंचने से पहले इनबाउंड संदेशों से Camel नियंत्रण हेडर हटा दें (उदाहरण के लिए रूट की शुरुआत में removeHeaders('Camel*') और removeHeaders('camel*')), और कतार संसाधन नीति पर न्यूनतम-विशेषाधिकार sqs:SendMessage अनुमतियाँ लागू करके उपभोग की गई SQS कतार में भेजने की अनुमति को प्रतिबंधित करें।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।