CVE-2026-56139
Apache Camel Undertow: muteException उपभोक्ता विकल्प डिफ़ॉल्ट रूप से false था, इसलिए एक प्रोसेसिंग त्रुटि HTTP प्रतिक्रिया बॉडी में पूरा Java स्टैक ट्रेस लौटा देती थी, जिससे अप्रमाणित क्लाइंट्स को संवेदनशील आंतरिक जानकारी उजागर हो जाती थी।
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 45.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# संवेदनशील जानकारी युक्त त्रुटि संदेश उत्पन्न होने की भेद्यता Apache Camel Undertow घटक में camel-undertow HTTP सर्वर उपभोक्ता एक muteException विकल्प उजागर करता है जो नियंत्रित करता है कि रूट प्रोसेसिंग त्रुटि होने पर क्लाइंट को क्या लौटाया जाता है। यह विकल्प डिफ़ॉल्ट रूप से false पर सेट था, जबकि अन्य Camel HTTP सर्वर घटक (camel-http / camel-jetty / camel-servlet और camel-platform-http) इसे true पर डिफ़ॉल्ट करते हैं। muteException=false के साथ, जब कोई अनुरोध रूट प्रोसेसिंग के दौरान कोई अपवाद ट्रिगर करता है, तो उपभोक्ता पूरा Throwable स्टैक ट्रेस HTTP प्रतिक्रिया निकाय में text/plain के रूप में लिखता है, बजाय खाली निकाय लौटाने के। कोई भी अप्रमाणित क्लाइंट जो एंडपॉइंट तक पहुँच सकता है और प्रोसेसिंग त्रुटि उत्पन्न कर सकता है - उदाहरण के लिए गलत प्रारूप वाला अनुरोध निकाय भेजकर, अमान्य पैरामीटर भेजकर, या अन्यथा रूट-आंतरिक विफलता ट्रिगर करके - इसलिए उसे पूरा Java स्टैक ट्रेस प्राप्त होता है। ऐसा स्टैक ट्रेस संवेदनशील आंतरिक जानकारी उजागर कर सकता है, जिसमें अपवाद संदेशों में एम्बेडेड क्रेडेंशियल, आंतरिक होस्ट नाम और IP पते, फाइलसिस्टम पथ, निर्भरता और संस्करण विवरण, डेटाबेस और क्लास नाम, और एप्लिकेशन की आंतरिक संरचना शामिल हैं, जिनका उपयोग हमलावर आगे के हमलों की योजना बनाने के लिए कर सकता है। इसके अतिरिक्त, Rest DSL उपभोक्ताओं के लिए muteException विकल्प का बिल्कुल भी सम्मान नहीं किया गया: RestUndertowHttpBinding को हार्ड-कोडेड false के साथ बनाया गया था, इसलिए muteException=true कॉन्फ़िगर होने पर भी स्टैक ट्रेस लौटाया जाता था। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, camel-undertow उपभोक्ता पर muteException=true स्पष्ट रूप से सेट करें (उदाहरण के लिए undertow: http://0.0.0.0:8080/api?muteException=true , या वैश्विक रूप से camel.component.undertow.mute-exception=true प्रॉपर्टी के माध्यम से), ताकि प्रोसेसिंग त्रुटियाँ अब क्लाइंट को स्टैक ट्रेस न लौटाएँ; ध्यान दें कि प्रभावित रिलीज़ पर यह वर्कअराउंड Rest DSL उपभोक्ताओं को कवर नहीं करता, जिनका बाइंडिंग फिक्स लागू होने तक विकल्प को अनदेखा करता है।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।