CVE-2026-49086
Apache Camel Dapr: Pub/Sub उपभोक्ता ने इनबाउंड CloudEvent के pub/sub-नाम और विषय को प्रोड्यूसर-दिशा रूटिंग हेडर में कॉपी किया, जिससे कोई अभिनेता जो सब्सक्राइब किए गए विषय पर प्रकाशित कर सकता है, आंतरिक व्यवहार को प्रभावित कर सकता है।
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 50.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, अनपेक्षित प्रॉक्सी या मध्यस्थ ('Confused Deputy') भेद्यता Apache Camel DAPR घटक में। camel-dapr Dapr Pub/Sub उपभोक्ता (DaprPubSubConsumer) प्रत्येक इनबाउंड CloudEvent से दो फ़ील्ड कॉपी करता था - इसका Pub/Sub घटक नाम और इसका टॉपिक - CamelDaprPubSubName और CamelDaprTopic Exchange हेडर में। ये दो हेडर प्रोड्यूसर-दिशा रूटिंग हेडर हैं: जब रूट Dapr प्रोड्यूसर के माध्यम से पुनः प्रकाशित करता है, तो DaprConfigurationOptionsProxy उन्हें वापस पढ़ता है और उन्हें एंडपॉइंट पर कॉन्फ़िगर किए गए गंतव्य पर प्राथमिकता देता है। परिणामस्वरूप, एक रूट में जो एक Dapr Pub/Sub टॉपिक से उपभोग करता है और दूसरे पर पुनः प्रकाशित करता है (उदाहरण के लिए from('dapr-pubsub:p:t').to('dapr-pubsub:p:other')), एक अभिनेता जो सब्सक्राइब किए गए टॉपिक पर संदेश प्रकाशित करने में सक्षम है, CloudEvent के pub/sub-नाम और टॉपिक को अपनी पसंद के मानों पर सेट कर सकता है और पुनः प्रकाशित संदेश को कॉन्फ़िगर किए गए गंतव्य के बजाय एक मनमाने Dapr Pub/Sub घटक और टॉपिक पर पहुंचा सकता है - संदेश को पुनर्निर्देशित या बाहर निकाल सकता है और रूट के इच्छित रूटिंग और अंतर्निहित ब्रोकर में किसी भी टॉपिक-स्तरीय एक्सेस नियंत्रण को बायपास कर सकता है। शोषण के लिए उस टॉपिक पर प्रकाशित करने की क्षमता की आवश्यकता होती है जिसकी रूट सदस्यता लेती है; किसी अन्य प्रमाणीकरण या उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है। यह मुद्दा Apache Camel को प्रभावित करता है: 4.12.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, रूट में Dapr उपभोक्ता और किसी भी Dapr प्रोड्यूसर के बीच Exchange से CamelDaprPubSubName और CamelDaprTopic हेडर हटा दें (उदाहरण के लिए removeHeaders('CamelDaprPubSubName', 'CamelDaprTopic')), और प्रतिबंधित करें कि सब्सक्राइब किए गए Dapr Pub/Sub टॉपिक पर कौन प्रकाशित कर सकता है ताकि केवल विश्वसनीय प्रोड्यूसर ही उसे भेज सकें।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।