CVE-2026-46591
Apache Camel: Camel-Neo4j: CamelNeo4jMatchProperties हेडर से JSON प्रॉपर्टी नाम बिना सत्यापन के Cypher WHERE क्लॉज में इंटरपोलेट किए जाते हैं, जिससे Cypher इंजेक्शन संभव होता है (CVE-2025-66169 का अधूरा उपचार)
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 44.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Camel Neo4J घटक में डेटा क्वेरी लॉजिक में विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन भेद्यता। camel-neo4j प्रोड्यूसर अपने match/retrieve और delete ऑपरेशनों के लिए CamelNeo4jMatchProperties मैप से Cypher WHERE क्लॉज़ बनाता है। CVE-2025-66169 ने प्रॉपर्टी मानों के माध्यम से Cypher इंजेक्शन को संबोधित किया था, उन्हें क्वेरी पैरामीटर ($paramN) के रूप में बाइंड करके, लेकिन प्रॉपर्टी नाम (उस मैप के JSON कुंजियाँ) अभी भी Neo4jProducer.retrieveNodes() और deleteNode() में क्वेरी स्ट्रिंग में शब्दशः जोड़े जा रहे थे। Cypher सिंटैक्स वाला एक प्रॉपर्टी नाम इसलिए निष्पादित क्वेरी की संरचना को बदल देता है। जहाँ एक रूट अविश्वसनीय इनपुट को CamelNeo4jMatchProperties मैप में मैप करता है - उदाहरण के लिए अनुरोध बॉडी को match मैप के रूप में पास करके, या किसी कंज्यूमर से जो इनबाउंड Camel* हेडर को फ़िल्टर नहीं करता - वहाँ एक हमलावर जो JSON कुंजी नामों को नियंत्रित करता है, मनमाना Cypher इंजेक्ट कर सकता है और Neo4j डेटाबेस में किसी भी नोड या संबंध को पढ़, संशोधित या हटा सकता है। CamelNeo4jMatchProperties हेडर स्वयं Camel-उपसर्गित है और HTTP हेडर-फ़िल्टर रणनीति द्वारा फ़िल्टर किया जाता है, इसलिए एक साधारण HTTP क्लाइंट इसे सीधे सेट नहीं कर सकता; यह समस्या उन रूटों के माध्यम से पहुँच योग्य है जो जानबूझकर या अनजाने में अविश्वसनीय डेटा को उस हेडर में ले जाते हैं। यह समस्या Apache Camel को प्रभावित करती है: 4.10.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, CamelNeo4jMatchProperties मैप को अविश्वसनीय इनपुट से न भरें: Neo4j प्रोड्यूसर से पहले प्रॉपर्टी नामों को मान्य करें या अनुमति-सूचीबद्ध करें (उदाहरण के लिए ^[A-Za-z_][A-Za-z0-9_]*$ के विरुद्ध), और सुनिश्चित करें कि ऐसे रूट को फीड करने वाला कोई भी कंज्यूमर इनबाउंड Camel* / camel* हेडर को फ़िल्टर करता है ताकि match हेडर किसी बाहरी प्रेषक द्वारा आपूर्ति न किया जा सके।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।