CVE-2026-46584
Apache Camel Mail: मेल प्रोड्यूसर ने हमलावर द्वारा आपूर्ति किए गए संदेश हेडर को JavaMail सत्र गुणों के रूप में लागू किया, जिससे हमलावर को SMTP पैरामीटर प्रभावित करने की अनुमति मिली
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 45.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, अनधिकृत अभिकर्ता को संवेदनशील जानकारी का प्रकटीकरण — Apache Camel Mail Component में भेद्यता। camel-mail प्रोड्यूसर (MailProducer.getSender) ने आउटगोइंग Exchange को mail.smtp. / mail.smtps. नेमस्पेस में मौजूद मैसेज हेडर के लिए स्कैन किया और, जब कोई मौजूद होते थे, तो उन मानों को JavaMail सेशन प्रॉपर्टी के रूप में लागू करके प्रति-मैसेज JavaMail सेंडर बनाया, जिससे एंडपॉइंट कॉन्फ़िगरेशन ओवरराइड हो जाता था। यह नेमस्पेस Camel-आंतरिक है — केवल MailProducer ही इसकी व्याख्या करता है — और इसे किसी भी HeaderFilterStrategy द्वारा ब्लॉक नहीं किया गया था, इसलिए मान किसी भी इनबाउंड प्रोटोकॉल (उदाहरण के लिए platform-http क्वेरी पैरामीटर या रिक्वेस्ट हेडर, या अविश्वसनीय प्रोड्यूसर से JMS / Kafka मैसेज) से उत्पन्न हो सकते थे, जो बीच में removeHeaders के बिना smtp / smtps प्रोड्यूसर पर समाप्त होने वाले रूट को फीड करता है। अधिकतम प्रभाव संस्करण-निर्भर है: 4.19.0 से पहले के रिलीज़ पर, mail.smtp.host सेट करने से SMTP कनेक्शन हमलावर के नियंत्रण वाले सर्वर पर रीडायरेक्ट हो जाता है, और चूंकि प्रोड्यूसर फिर एंडपॉइंट के कॉन्फ़िगर किए गए यूज़रनेम और पासवर्ड से प्रमाणित करता है, इसलिए वे क्रेडेंशियल हमलावर को प्रेषित हो जाते हैं; 4.19.0 और उसके बाद के संस्करणों पर प्रोड्यूसर स्पष्ट रूप से एंडपॉइंट के कॉन्फ़िगर किए गए होस्ट से कनेक्ट होता है, इसलिए पहुंच योग्य प्रभाव ट्रांसपोर्ट सुरक्षा को कमजोर करने (उदाहरण के लिए mail.smtp.ssl.trust, mail.smtp.starttls.enable या mail.smtp.socks.host) और होस्ट रीडायरेक्ट के बजाय आउटगोइंग मैसेज के अवरोधन तक सीमित है। शोषण के लिए ऐसे रूट की आवश्यकता होती है जो नेमस्पेस को हटाए बिना अविश्वसनीय इनपुट को मेल प्रोड्यूसर में पहुंचाता है। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। अपग्रेड के बाद, प्रति-मैसेज ओवरराइड डिफ़ॉल्ट रूप से अक्षम होता है; इसे केवल विश्वसनीय एंडपॉइंट पर useJavaMailSessionPropertiesFromHeaders=true के साथ सक्षम करें। उन डिप्लॉयमेंट के लिए जो तुरंत अपग्रेड नहीं कर सकते, किसी भी अविश्वसनीय इनग्रेस और smtp / smtps प्रोड्यूसर के बीच removeHeaders('mail.smtp.*') और removeHeaders('mail.smtps.*') के साथ मेल प्रोड्यूसर से पहले नेमस्पेस हटा दें। ऑप्ट-इन सक्षम होने पर भी, रूट लेखकों को किसी भी पथ पर नेमस्पेस हटाना चाहिए जो अविश्वसनीय इनपुट ले जाता है।
स्रोत
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।