CVE-2026-46585
Apache Camel Lucene: क्वेरी नियंत्रण हेडर गैर-Camel-उपसर्गित नामों (QUERY, RETURN_LUCENE_DOCS) का उपयोग करते थे जो HTTP हेडर फ़िल्टर को बायपास करते हैं, जिससे एक HTTP क्लाइंट पूर्ण-पाठ खोज क्वेरी इंजेक्ट कर सकता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, Apache Camel Lucene घटक में उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बाईपास भेद्यता। camel-lucene प्रोड्यूसर खोज वाक्यांश को एक Exchange हेडर (LuceneConstants.HEADER_QUERY) से पढ़ता है जिसका मान सादा स्ट्रिंग QUERY था (और HEADER_RETURN_LUCENE_DOCS के लिए RETURN_LUCENE_DOCS)। चूँकि ये नाम Camel / camel उपसर्ग से शुरू नहीं होते हैं, HttpHeaderFilterStrategy - जो HTTP सीमा पर केवल Camel हेडर नेमस्पेस को ब्लॉक करता है - उन्हें एक इनबाउंड HTTP अनुरोध से सीधे Exchange में जाने देता है। एक रूट में जो HTTP कंज्यूमर (उदाहरण के लिए platform-http) के पीछे एक Lucene क्वेरी ऑपरेशन को उजागर करता है, कोई भी HTTP क्लाइंट QUERY हेडर सेट कर सकता है और उसका मान फुल-टेक्स्ट इंडेक्स के विरुद्ध निष्पादित करवा सकता है, जिससे रूट द्वारा चलाए जाने वाले इच्छित क्वेरी को ओवरराइड किया जा सकता है। जो अनुक्रमित है उसके आधार पर, यह उन दस्तावेज़ों को पढ़ने की अनुमति देता है जिन तक अनुरोध की पहुँच नहीं होनी चाहिए (उदाहरण के लिए एक match-all क्वेरी पूरे इंडेक्स को लौटाती है, या रूट का इच्छित प्रति-उपयोगकर्ता फ़िल्टर बदला जा सकता है), और महंगी रेगुलर-एक्सप्रेशन क्वेरीज़ महत्वपूर्ण CPU की खपत कर सकती हैं। जब HTTP कंज्यूमर अप्रमाणित होता है तो कोई क्रेडेंशियल आवश्यक नहीं होते हैं। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। अपग्रेड करने के बाद, जो रूट्स क्वेरी को रॉ हेडर नाम के माध्यम से सेट करते हैं, उन्हें QUERY / RETURN_LUCENE_DOCS के बजाय CamelLuceneQuery (और CamelLuceneReturnLuceneDocs) का उपयोग करना चाहिए। उन डिप्लॉयमेंट्स के लिए जो तुरंत अपग्रेड नहीं कर सकते, Lucene प्रोड्यूसर से पहले हमलावर-नियंत्रित हेडर को हटा दें और क्वेरी को एक विश्वसनीय स्रोत से सेट करें (उदाहरण के लिए रूट की शुरुआत में removeHeader('QUERY') और removeHeader('RETURN_LUCENE_DOCS'), फिर setHeader('QUERY', constant(...))).
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।