CVE-2026-55994
Apache Camel Iggy: इनबाउंड कंज्यूमर बाहरी रूप से आपूर्ति किए गए Iggy संदेश उपयोगकर्ता-हेडर को HeaderFilterStrategy के बिना Exchange में मैप करता है, जिससे Camel नियंत्रण हेडर का इंजेक्शन संभव होता है - जिससे आंतरिक व्यवहार पर नियंत्रण सक्षम होता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, अनधिकृत अभिकर्ता को संवेदनशील जानकारी का प्रकटीकरण, Apache Camel के Iggy घटक में सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता। camel-iggy उपभोक्ता ने आने वाले Iggy संदेशों के user-headers को बिना किसी HeaderFilterStrategy लागू किए Camel Exchange header map में मैप किया (IggyFetchRecords ने संदेश के user-headers को सीधे Exchange में कॉपी कर दिया)। चूँकि Camel header namespace को अवरुद्ध करने वाला कुछ भी नहीं था, कोई भी अभिकर्ता जो उपभोग किए जा रहे Iggy stream/topic पर प्रकाशित कर सकता था, वह Camel-आंतरिक नियंत्रण हेडर — जिसमें CamelHttpUri (Exchange.HTTP_URI) भी शामिल है — को केवल उन्हें संदेश user-headers के रूप में प्रदान करके सेट कर सकता था। ऐसे रूट में जहाँ Iggy उपभोक्ता डाउनस्ट्रीम HTTP प्रोड्यूसर को फीड करता है, इंजेक्ट किया गया CamelHttpUri सर्वर-साइड HTTP अनुरोध को हमलावर द्वारा चुने गए गंतव्य पर पुनर्निर्देशित करता है (सर्वर-साइड रिक्वेस्ट फोर्जरी — उदाहरण के लिए किसी आंतरिक सेवा या क्लाउड मेटाडेटा एंडपॉइंट पर)। इसके अलावा, HTTP प्रोड्यूसर परिणामी (हमलावर-नियंत्रित) URI पर Camel प्रॉपर्टी प्लेसहोल्डर्स को हल करता है, इसलिए इंजेक्ट किए गए मान में एम्बेडेड प्लेसहोल्डर्स — जैसे कि पर्यावरण-चर संदर्भ, एप्लिकेशन प्रॉपर्टी, या वॉल्ट संदर्भ — उनके वास्तविक मानों में हल हो जाते हैं और हमलावर को भेज दिए जाते हैं, जिससे पर्यावरण चर, एप्लिकेशन प्रॉपर्टी और वॉल्ट रहस्य उजागर होते हैं। यह समस्या Apache Camel को प्रभावित करती है: 4.17.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। फिक्स एक समर्पित IggyHeaderFilterStrategy (और एक headerFilterStrategy एंडपॉइंट विकल्प) जोड़ता है जो इनबाउंड मैपिंग पर Camel header namespace को केस-असंवेदनशील रूप से फ़िल्टर करता है, ताकि बाहरी रूप से आपूर्ति किए गए Camel* / camel* हेडर अब Exchange में कॉपी न हों। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, इनबाउंड संदेश से Camel नियंत्रण हेडर को किसी भी डाउनस्ट्रीम प्रोड्यूसर तक पहुँचने से पहले हटा दें (उदाहरण के लिए रूट की शुरुआत में removeHeaders('Camel*') और removeHeaders('camel*')), उन लोगों को प्रतिबंधित करें जो उपभोग किए जा रहे Iggy stream/topic पर प्रकाशित कर सकते हैं, और किसी अविश्वसनीय उपभोक्ता को सीधे ऐसे HTTP प्रोड्यूसर से जोड़ने से बचें जिसका लक्ष्य URI संदेश हेडर से संचालित किया जा सकता है।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।