CVE-2026-71300
Apache Camel: Camel-Atmosphere-Websocket: WebSocket डिस्पैच हेडर इंजेक्शन
- प्रकाशित
- 24 अग॰ 2026
- अद्यतन
- 25 अग॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 39.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Camel Atmosphere Websocket घटक में अनुचित इनपुट सत्यापन भेद्यता। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से पहले 4.14.9 तक, 4.15.0 से पहले 4.18.4 तक, 4.19.0 से पहले 4.22.0 तक। camel-atmosphere-websocket प्रोड्यूसर Exchange हेडर के माध्यम से चुनता है कि संदेश किन जुड़े WebSocket सहकर्मियों को वितरित किया जाए, और उन हेडर के स्ट्रिंग मान Camel नेमस्पेस के बाहर स्थित थे: websocket.connectionKey और websocket.connectionKey.list, साथ ही websocket.sendToAll, websocket.eventType और websocket.errorType। WebsocketEndpoint ServletEndpoint का विस्तार करता है और इसलिए HttpHeaderFilterStrategy को इनहेरिट करता है, जो केवल Camel और camel उपसर्गों को फ़िल्टर करता है; इसलिए बिंदु-युक्त नाम फ़िल्टर किए गए नेमस्पेस से बाहर आ गए और प्रत्येक HTTP-परिवार उपभोक्ता द्वारा दोनों दिशाओं में स्वीकार किए गए। एक रूट में जो HTTP उपभोक्ता को atmosphere-websocket प्रोड्यूसर से जोड़ता है, एक बाहरी प्रेषक सूची हेडर की आपूर्ति कर सकता है और प्रोड्यूसर के वितरण निर्णय को अपने कब्जे में ले सकता है। WebsocketProducer.process सिंगल-की हेडर से पहले सूची हेडर का परीक्षण करता है, इसलिए एक इंजेक्ट किया गया मान उस प्राप्तकर्ता को त्याग देता है जिसे रूट ने चुना था: एक अधिसूचना जो एक जुड़े क्लाइंट के लिए अभिप्रेत थी, उसे दबाया जा सकता है, या इसके बजाय किसी भिन्न क्लाइंट को वितरित किया जा सकता है जिसकी कनेक्शन कुंजी प्रेषक जानता है। हेडर को क्वेरी पैरामीटर होने की आवश्यकता नहीं है और इसे शाब्दिक रूप से सूची के रूप में आपूर्ति करने की आवश्यकता नहीं है - Camel का HTTP बाइंडिंग Exchange पर मैप करते समय एक दोहराए गए हेडर नाम और एक ब्रैकेटेड मान को List में बढ़ावा देता है - इसलिए एक साधारण आवक HTTP हेडर सूची-मूल्य वाली शाखा तक पहुँचने के लिए पर्याप्त है। यह CVE-2026-55993 से अलग है, जो उसी घटक में उपभोक्ता-पक्ष क्वेरी-पैरामीटर पथ से संबंधित है। यह व्यवहार इन स्थिरांकों की शुरुआत से चला आ रहा है, जिसे पहली बार 2.17.0 में जारी किया गया था, और इस सुधार तक अपरिवर्तित रहा। उपयोगकर्ताओं को संस्करण 4.22.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.9 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.4 में अपग्रेड करने का सुझाव दिया जाता है। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, प्रोड्यूसर से पहले ट्रस्ट सीमा पर वितरण हेडर हटा दें, उदाहरण के लिए HTTP उपभोक्ता और atmosphere-websocket प्रोड्यूसर के बीच removeHeaders(“websocket.*”) रखकर। ध्यान दें कि यह सुधार हेडर स्ट्रिंग मानों को Camel नेमस्पेस में पुनः नामांकित करता है, जो उन रूट्स के लिए एक ब्रेकिंग परिवर्तन है जो उन्हें शाब्दिक स्ट्रिंग द्वारा सेट करते हैं: WebsocketConstants फ़ील्ड्स को प्रतीकात्मक रूप से संदर्भित करने वाले रूट्स अप्रभावित रहते हैं, और यह परिवर्तन अपग्रेड गाइड में प्रलेखित है। रक्षा-में-गहराई के रूप में, अविश्वसनीय HTTP उपभोक्ता को सीधे WebSocket प्रोड्यूसर से न जोड़ें जिसका वितरण हेडर-संचालित है, जब तक कि वितरण नेमस्पेस को पहले न हटाया जाए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।