अपडेट पर वापस जाएँ
UpdatedJul 30, 2026

CVE-2026-49099 — Updated!

CVE-2026-49099 (Apache Camel camel-salesforce) के लिए PoC प्रजनक: गैर-Camel-उपसर्गित sObjectQuery हेडर HTTP हेडर फ़िल्टर से बच निकलता है और प्रोड्यूसर के कॉन्फ़िगर किए गए SOQL को ओवरराइड कर देता है (SOQL इंजेक्शन / टूटा हुआ एक्सेस कंट्रोल)। 4.14.8/4.18.3/4.21.0 में ठीक किया गया।

साझा करें

CVE-2026-49099 — camel-salesforce sObjectQuery हेडर इंजेक्शन

उसी Apache Camel भेद्यता के लिए चलाने योग्य प्रूफ-ऑफ-कॉन्सेप्ट रिप्रोड्यूसर, प्रत्येक रनटाइम के लिए एक:

रनटाइमनिर्देशिकास्टैक
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है)

दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किया गया), और दोनों समान दोष प्रदर्शित करते हैं: AbstractSalesforceProcessor.getParameter() एंडपॉइंट के कॉन्फ़िगर किए गए मान से पहले sObjectQuery हेडर (और इसके सहयोगी apexUrl, sObjectName, …) को हल करता है। वे हेडर नाम बेयर, गैर-Camel-उपसर्ग वाले स्ट्रिंग हैं और camel-salesforce कोई HeaderFilterStrategy शिप नहीं करता है, इसलिए HTTP बाउंड्री फ़िल्टर (HttpHeaderFilterStrategy, जो केवल Camel* को हटाता है) एक इनबाउंड HTTP हेडर को सीधे गुजरने देता है और रूट के स्कोप्ड SOQL को ओवरराइड कर देता है — एक SOQL क्वेरी ओवरराइड / टूटा हुआ एक्सेस कंट्रोल (CWE-74 + CWE-639)।

प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml, और README के साथ एक स्व-निहित प्रोजेक्ट है — जिसमें एक रिकॉर्डिंग स्टैंड-इन salesforce घटक है, इसलिए किसी Salesforce org, OAuth, या नेटवर्क की आवश्यकता नहीं है। संक्षेप में, किसी के लिए भी:

cd camel-spring-boot   # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

भेद्यता सारांश

गुणमान
घटकcamel-salesforce
CWECWE-74 (इंजेक्शन) / CWE-639 (उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बायपास)
प्रभावएक अनप्रमाणित HTTP क्लाइंट बिना फ़िल्टर किए हेडर के माध्यम से रूट के स्कोप्ड SOQL/SOSL/Apex पैरामीटर को ओवरराइड करता है, इंटीग्रेशन उपयोगकर्ता की अनुमतियों के साथ इच्छित दायरे से बाहर डेटा पढ़ता या उस पर कार्य करता है
प्रभावित संस्करण4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले
ठीक किए गए संस्करण4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23716 (PR apache/camel#23887)
क्रेडिटYu Bao (PayPal)

फिक्स हेडर स्थिरांक को CamelSalesforce* कन्वेंशन (जैसे CamelSalesforceSObjectQuery) में नाम बदल देता है, इसलिए वे हर अन्य Camel* हेडर की तरह HTTP बाउंड्री पर हटा दिए जाते हैं।

परामर्श: https://camel.apache.org/security/CVE-2026-49099.html

अस्वीकरण

ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा किए गए और ठीक किए गए भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के खिलाफ उपयोग न करें।

श्रेणियाँ