CVE-2026-49098
Apache Camel: Camel-Kafka: kafka.OVERRIDE_TOPIC (और अन्य kafka.*) एक्सचेंज हेडर स्थिरांक गैर-Camel-उपसर्गित नामों का उपयोग करते हैं जो अपस्ट्रीम HTTP हेडर फ़िल्टर को बायपास करते हैं, जिससे एक HTTP क्लाइंट Kafka संदेशों को किसी भी विषय पर पुनर्निर्देशित कर सकता है।
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 7 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 47.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, डाउनस्ट्रीम घटक द्वारा उपयोग किए जाने वाले आउटपुट में विशेष तत्वों का अनुचित निष्प्रभावीकरण ('इंजेक्शन') भेद्यता Apache Camel Kafka घटक में। camel-kafka प्रोड्यूसर रनटाइम पर kafka.OVERRIDE_TOPIC Exchange हेडर से अपने कॉन्फ़िगर किए गए लक्ष्य टॉपिक को ओवरराइड कर सकता है: KafkaProducer.evaluateTopic() एंडपॉइंट पर कॉन्फ़िगर किए गए टॉपिक की तुलना में हेडर मान को प्राथमिकता देता है। KafkaConstants में नियंत्रण-हेडर स्थिरांक (उदाहरण के लिए OVERRIDE_TOPIC = kafka.OVERRIDE_TOPIC, OVERRIDE_TIMESTAMP = kafka.OVERRIDE_TIMESTAMP, PARTITION_KEY = kafka.PARTITION_KEY) सादे, गैर-Camel-उपसर्ग वाले मानों का उपयोग करते थे। camel-kafka का अपना KafkaHeaderFilterStrategy kafka.* नेमस्पेस को फ़िल्टर करता है, लेकिन केवल Kafka-से-Exchange क्रमबद्धता सीमा पर (Kafka रिकॉर्ड हेडर को Exchange में पढ़ना, और Exchange हेडर को Kafka रिकॉर्ड में लिखना); यह मल्टी-कंपोनेंट रूट में अपस्ट्रीम कंज़्यूमर से आने वाले हेडर पर लागू नहीं होता है। अपस्ट्रीम HTTP कंज़्यूमर HttpHeaderFilterStrategy का उपयोग करता है, जो केवल Camel / camel नेमस्पेस को ब्लॉक करता है, इसलिए kafka.* हेडर बिना फ़िल्टर किए गुज़र जाता है। परिणामस्वरूप, ऐसे रूट में जो HTTP कंज़्यूमर (उदाहरण के लिए platform-http) को kafka: प्रोड्यूसर से जोड़ता है, कोई भी HTTP क्लाइंट kafka.OVERRIDE_TOPIC हेडर सेट कर सकता है और संदेश को कॉन्फ़िगर किए गए टॉपिक के बजाय किसी मनमाने Kafka टॉपिक पर प्रकाशित कर सकता है - इसे किसी संवेदनशील आंतरिक टॉपिक पर पुनर्निर्देशित कर सकता है, या किसी महत्वपूर्ण डाउनस्ट्रीम सेवा द्वारा उपभोग किए जाने वाले टॉपिक में हमलावर-निर्मित संदेश इंजेक्ट कर सकता है। संबंधित kafka.OVERRIDE_TIMESTAMP और kafka.PARTITION_KEY हेडर को भी संदेशों को पुरानी तारीख देने या विशिष्ट पार्टिशन को लक्षित करने के लिए इंजेक्ट किया जा सकता है। जब ब्रिजिंग कंज़्यूमर अनप्रमाणित होता है तो कोई क्रेडेंशियल आवश्यक नहीं होते हैं। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। अपग्रेड करने के बाद, जो रूट्स कच्चे हेडर नामों के माध्यम से Kafka हेडर सेट या पढ़ते हैं, उन्हें पुराने kafka.* मानों के बजाय CamelKafka* नामों (उदाहरण के लिए CamelKafkaOverrideTopic और CamelKafkaTopic) का उपयोग करना चाहिए। उन डिप्लॉयमेंट्स के लिए जो तुरंत अपग्रेड नहीं कर सकते, kafka: प्रोड्यूसर से पहले किसी भी अविश्वसनीय इनग्रेस से kafka.* हेडर हटा दें (उदाहरण के लिए रूट की शुरुआत में removeHeaders('kafka.*')), और लक्ष्य टॉपिक को किसी विश्वसनीय स्रोत से सेट करें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।