CVE-2026-46457
Apache Camel: Camel-NATS: इनबाउंड NATS संदेश हेडर को कॉन्फ़िगर किए गए HeaderFilterStrategy के बिना Exchange में मैप किया जाता है, जिससे एक क्लाइंट जो विषय पर प्रकाशित कर सकता है, Camel नियंत्रण हेडर इंजेक्ट कर सकता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 49.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Camel NATS घटक में अनुचित इनपुट सत्यापन भेद्यता। camel-nats घटक आने वाले NATS संदेश हेडर को Camel Exchange में मैप करता है, लेकिन इसका headerFilterStrategy डिफ़ॉल्ट रूप से एक सादा नया DefaultHeaderFilterStrategy() सेट करता है जिसमें कोई इनबाउंड नियम कॉन्फ़िगर नहीं होते (NatsConfiguration)। जब inFilter, inFilterPattern या inFilterStartsWith सेट नहीं होते, तो DefaultHeaderFilterStrategy.applyFilterToExternalHeaders हर हेडर नाम के लिए "फ़िल्टर नहीं" लौटाता है, इसलिए NatsConsumer हर NATS संदेश हेडर को — जिसमें Camel-आंतरिक नियंत्रण हेडर जैसे CamelHttpUri, CamelFileName या CamelSqlQuery शामिल हैं — बिना संशोधित किए Camel संदेश पर कॉपी करता है। इसलिए, उपभोग किए जाने वाले NATS विषय पर प्रकाशित करने में सक्षम कोई भी क्लाइंट मनमाने Camel नियंत्रण हेडर इंजेक्ट कर सकता है जो रूट में डाउनस्ट्रीम प्रोड्यूसर के व्यवहार को प्रभावित करते हैं (उदाहरण के लिए HTTP प्रोड्यूसर को पुनर्निर्देशित करना, फ़ाइल नाम बदलना, या क्वेरी को ओवरराइड करना); इंजेक्ट किए गए हेडर आंतरिक direct, seda और vm हॉप्स में भी बने रहते हैं। ठोस डाउनस्ट्रीम प्रभाव इस बात पर निर्भर करता है कि रूट किन प्रोड्यूसर का उपयोग करता है। NATS संदेश हेडर के लिए NATS 2.2 या उसके बाद के संस्करण की आवश्यकता होती है, और यह समस्या बिना क्रेडेंशियल के पहुंच योग्य है जब NATS सर्वर बिना प्रमाणीकरण के कॉन्फ़िगर किया गया हो (NATS सर्वर डिफ़ॉल्ट)। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। यह सुधार camel-nats को डिफ़ॉल्ट रूप से एक समर्पित NatsHeaderFilterStrategy का उपयोग करने के लिए बदल देता है जो इनबाउंड मैपिंग पर Camel हेडर नेमस्पेस को केस-असंवेदनशील रूप से फ़िल्टर करता है, इसलिए क्लाइंट-आपूर्ति किए गए Camel* / camel* हेडर अब Exchange में कॉपी नहीं होते। उन डिप्लॉयमेंट के लिए जो तुरंत अपग्रेड नहीं कर सकते, आने वाले NATS संदेशों से Camel नियंत्रण हेडर को किसी भी डाउनस्ट्रीम प्रोड्यूसर तक पहुंचने से पहले हटा दें (उदाहरण के लिए रूट की शुरुआत में removeHeaders('Camel*') और removeHeaders('camel*')), और NATS सर्वर पर प्रमाणीकरण सक्षम करें ताकि केवल विश्वसनीय क्लाइंट ही उपभोग किए जाने वाले विषय पर प्रकाशित कर सकें।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।