CVE-2026-55993
Apache Camel Atmosphere Websocket: इनबाउंड कंज्यूमर बाहरी रूप से आपूर्ति किए गए WebSocket क्वेरी पैरामीटर को HeaderFilterStrategy के बिना Exchange में मैप करता है, जिससे Camel नियंत्रण हेडर का इंजेक्शन संभव होता है - जिससे आंतरिक व्यवहार को प्रभावित किया जा सकता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 7 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 56.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, अनधिकृत अभिकर्ता को संवेदनशील जानकारी का प्रकटीकरण, Apache Camel के Atmosphere Websocket घटक में सर्वर-साइड अनुरोध जालसाजी (SSRF) भेद्यता। camel-atmosphere-websocket उपभोक्ता ने आने वाले WebSocket क्वेरी पैरामीटरों को बिना किसी HeaderFilterStrategy लागू किए Camel Exchange हेडर मैप में मैप किया (WebsocketConsumer.sendEventNotification() WebsocketConsumer.service() में एकत्रित क्वेरी-स्ट्रिंग मैप को पुनरावृत्त करता है और प्रत्येक प्रविष्टि को Exchange में कॉपी करता है)। चूंकि Camel हेडर नेमस्पेस को अवरुद्ध नहीं किया गया था, WebSocket एंडपॉइंट से जुड़ने वाला कोई क्लाइंट Camel-आंतरिक नियंत्रण हेडर — जिसमें CamelHttpUri (Exchange.HTTP_URI) भी शामिल है — को केवल उन्हें क्वेरी पैरामीटर के रूप में प्रदान करके सेट कर सकता था। ऐसे रूट में जहां WebSocket उपभोक्ता डाउनस्ट्रीम HTTP प्रोड्यूसर को फीड करता है, इंजेक्ट किया गया CamelHttpUri सर्वर-साइड HTTP अनुरोध को हमलावर द्वारा चुने गए गंतव्य पर पुनर्निर्देशित करता है (सर्वर-साइड अनुरोध जालसाजी — उदाहरण के लिए किसी आंतरिक सेवा या क्लाउड मेटाडेटा एंडपॉइंट पर)। इसके अलावा, HTTP प्रोड्यूसर परिणामी (हमलावर-नियंत्रित) URI पर Camel प्रॉपर्टी प्लेसहोल्डर को हल करता है, इसलिए इंजेक्ट किए गए मान में एम्बेडेड प्लेसहोल्डर — जैसे कि पर्यावरण-चर संदर्भ, एप्लिकेशन प्रॉपर्टी, या वॉल्ट संदर्भ — उनके वास्तविक मानों में हल हो जाते हैं और हमलावर को भेज दिए जाते हैं, जिससे पर्यावरण चर, एप्लिकेशन प्रॉपर्टी और वॉल्ट रहस्य प्रकट होते हैं। जब WebSocket एंडपॉइंट प्रमाणीकरण के बिना उजागर होता है, तो यह एक अनप्रमाणित दूरस्थ हमलावर द्वारा पहुंच योग्य होता है। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। फिक्स उपभोक्ता को HeaderFilterStrategy लागू करने में सक्षम बनाता है जो वह पहले से HTTP/servlet स्टैक से प्राप्त करता है, आने वाले मैपिंग पर Camel हेडर नेमस्पेस को केस-असंवेदनशील रूप से फ़िल्टर करता है, ताकि बाहरी रूप से आपूर्ति किए गए Camel* / camel* हेडर अब Exchange में कॉपी न हों। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, आने वाले संदेश से Camel नियंत्रण हेडर को किसी भी डाउनस्ट्रीम प्रोड्यूसर तक पहुंचने से पहले हटा दें (उदाहरण के लिए रूट की शुरुआत में removeHeaders('Camel*') और removeHeaders('camel*')), WebSocket एंडपॉइंट पर प्रमाणीकरण की आवश्यकता रखें, और एक अविश्वसनीय उपभोक्ता को सीधे ऐसे HTTP प्रोड्यूसर से जोड़ने से बचें जिसका लक्ष्य URI संदेश हेडर से संचालित किया जा सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।