CVE-2026-48205
Apache Camel DNS: dns.* और term Exchange हेडर स्थिरांक गैर-Camel-उपसर्गित नामों का उपयोग करते थे जो HTTP हेडर फ़िल्टर को बायपास करते हैं, जिससे एक HTTP क्लाइंट आंतरिक व्यवहार को प्रभावित कर सकता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 47.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, Apache Camel DNS घटक में सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता। camel-dns प्रोड्यूसर DNS ऑपरेशन पैरामीटर - क्वेरी करने के लिए रिज़ॉल्वर, देखने के लिए नाम या डोमेन, रिकॉर्ड प्रकार और क्लास, और खोज शब्द - Exchange मैसेज हेडर से पढ़ते हैं, जिनके स्थिर मान (DnsConstants.DNS_SERVER, DNS_NAME, DNS_DOMAIN, DNS_TYPE, DNS_CLASS, TERM) सादे स्ट्रिंग dns.server, dns.name, dns.domain, dns.type, dns.class और term थे। चूँकि ये नाम Camel / camel उपसर्ग से शुरू नहीं होते हैं, HttpHeaderFilterStrategy - जो HTTP सीमा पर केवल Camel हेडर नेमस्पेस को ब्लॉक करता है - उन्हें इनबाउंड HTTP अनुरोध से सीधे Exchange में जाने देता है। ऐसे रूट में जो HTTP कंज्यूमर (उदाहरण के लिए platform-http) को dns: प्रोड्यूसर से जोड़ता है, कोई भी HTTP क्लाइंट dns.server हेडर सेट कर सकता है ताकि dig प्रोड्यूसर एक SimpleResolver बना सके जो हमलावर-नियंत्रित DNS सर्वर की ओर इशारा करता है - DNS के माध्यम से सर्वर-साइड रिक्वेस्ट फोर्जरी, जिसके द्वारा हमलावर क्वेरी किए गए नाम को देख सकता है और ज़हरीले प्रतिक्रियाएँ लौटा सकता है - और dns.name / dns.domain हेडर सेट करके मनमाने आंतरिक होस्टनामों को रिज़ॉल्व कर सकता है, जिससे पता चलता है कि वे मौजूद हैं या नहीं (आंतरिक नेटवर्क टोही)। जब ब्रिजिंग कंज्यूमर अनप्रमाणित होता है तो कोई क्रेडेंशियल आवश्यक नहीं होते हैं। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। अपग्रेड करने के बाद, जो रूट कच्चे हेडर नामों के माध्यम से DNS ऑपरेशन चलाते हैं, उन्हें dns.* / term नामों के बजाय CamelDnsServer / CamelDnsName / CamelDnsDomain / CamelDnsType / CamelDnsClass / CamelDnsTerm का उपयोग करना चाहिए। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, dns: प्रोड्यूसर से पहले किसी भी अविश्वसनीय इनग्रेस से dns.* और term हेडर हटा दें, और रूट में एक विश्वसनीय स्रोत से DNS सर्वर और लुकअप पैरामीटर सेट करें।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।