CVE-2026-46726
Apache Camel Vertx Websocket: इनबाउंड कंज्यूमर बाहरी रूप से आपूर्ति किए गए WebSocket क्वेरी और पथ पैरामीटर को HeaderFilterStrategy के बिना Exchange में मैप करता है, जिससे Camel नियंत्रण हेडर का इंजेक्शन संभव हो जाता है।
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 56.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, अनधिकृत अभिकर्ता को संवेदनशील जानकारी का प्रकटीकरण, Apache Camel के Vertx Websocket घटक में सर्वर-साइड अनुरोध जालसाजी (SSRF) भेद्यता। camel-vertx-websocket उपभोक्ता आने वाले WebSocket क्वेरी और पथ मापदंडों को बिना किसी HeaderFilterStrategy लागू किए Camel Exchange हेडर मैप में मैप करता है (VertxWebsocketConsumer.populateExchangeHeaders())। चूंकि Camel हेडर नेमस्पेस को किसी भी चीज़ ने अवरुद्ध नहीं किया, WebSocket एंडपॉइंट से जुड़ने वाला क्लाइंट Camel-आंतरिक नियंत्रण हेडर सेट कर सकता था - जिसमें CamelHttpUri (Exchange.HTTP_URI) भी शामिल है - केवल उन्हें क्वेरी मापदंडों के रूप में प्रदान करके। ऐसे रूट में जहां WebSocket उपभोक्ता डाउनस्ट्रीम HTTP प्रोड्यूसर को फीड करता है, इंजेक्ट किया गया CamelHttpUri सर्वर-साइड HTTP अनुरोध को हमलावर द्वारा चुने गए गंतव्य पर पुनर्निर्देशित करता है (सर्वर-साइड अनुरोध जालसाजी - उदाहरण के लिए किसी आंतरिक सेवा या क्लाउड मेटाडेटा एंडपॉइंट पर)। इसके अलावा, HTTP प्रोड्यूसर परिणामी (हमलावर-नियंत्रित) URI पर Camel प्रॉपर्टी प्लेसहोल्डर को हल करता है, इसलिए इंजेक्ट किए गए मान में एम्बेडेड प्लेसहोल्डर - जैसे कि पर्यावरण-चर संदर्भ, एप्लिकेशन प्रॉपर्टी, या वॉल्ट संदर्भ - उनके वास्तविक मानों में हल हो जाते हैं और हमलावर को भेज दिए जाते हैं, जिससे पर्यावरण चर, एप्लिकेशन प्रॉपर्टी और वॉल्ट रहस्य प्रकट होते हैं। जब WebSocket एंडपॉइंट बिना प्रमाणीकरण के उजागर होता है, तो यह एक अनधिकृत दूरस्थ हमलावर द्वारा पहुंच योग्य होता है। यह मुद्दा Apache Camel को प्रभावित करता है: 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। यह सुधार प्रभावित उपभोक्ताओं को एक HeaderFilterStrategy लागू करने के लिए बनाता है जो आने वाले मैपिंग पर Camel हेडर नेमस्पेस को केस-असंवेदनशील रूप से फ़िल्टर करता है, इसलिए बाहरी रूप से आपूर्ति किए गए Camel* / camel* हेडर अब Exchange में कॉपी नहीं किए जाते हैं। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, किसी भी डाउनस्ट्रीम प्रोड्यूसर तक पहुंचने से पहले आने वाले संदेश से Camel नियंत्रण हेडर हटा दें (उदाहरण के लिए रूट की शुरुआत में removeHeaders('Camel*') और removeHeaders('camel*')), WebSocket एंडपॉइंट पर प्रमाणीकरण की आवश्यकता रखें, और एक अविश्वसनीय उपभोक्ता को सीधे ऐसे HTTP प्रोड्यूसर से जोड़ने से बचें जिसका लक्ष्य URI संदेश हेडर से संचालित किया जा सकता है।
स्रोत
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।