अपडेट पर वापस जाएँ
UpdatedJul 30, 2026

CVE-2026-49365 — Updated!

CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow) के लिए PoC पुनरुत्पादक: muteException डिफ़ॉल्ट रूप से false है, इसलिए एक अनकैच्ड अपवाद का पूरा Java स्टैक ट्रेस HTTP क्लाइंट को लौटा दिया जाता है (CWE-209)। 4.14.8/4.18.3/4.21.0 में ठीक किया गया।

साझा करें

CVE-2026-49365 — camel-netty-http / camel-undertow muteException स्टैक-ट्रेस प्रकटीकरण

इसी Apache Camel भेद्यता के लिए चलाने योग्य प्रूफ-ऑफ-कॉन्सेप्ट रिप्रोड्यूसर, प्रत्येक रनटाइम के लिए एक:

रनटाइमनिर्देशिकास्टैकदिखाए गए घटक
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2netty-http और undertow
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है)netty-http (कोई camel-quarkus-undertow एक्सटेंशन नहीं)

दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किया गया), और दोनों समान दोष प्रदर्शित करते हैं: muteException विकल्प camel-netty-http (और camel-undertow) में false के डिफ़ॉल्ट मान के साथ आता है, इसलिए किसी भी प्रोसेसिंग त्रुटि पर पूर्ण Java स्टैक ट्रेस HTTP क्लाइंट को लौटा दिया जाता है — जिससे आंतरिक बैकएंड होस्टनाम, डेटाबेस URL, क्रेडेंशियल/वॉल्ट संकेत, लाइब्रेरी संस्करण और स्रोत स्थान लीक हो जाते हैं (CWE-209)। jetty/servlet और platform-http पहले से ही इसे true पर डिफ़ॉल्ट करते हैं।

प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml और README के साथ एक स्व-निहित प्रोजेक्ट है। संक्षेप में, दोनों में से किसी के लिए:

cd camel-spring-boot   # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

भेद्यता सारांश

गुणमान
घटकcamel-netty-http, camel-undertow
CWECWE-209 (संवेदनशील जानकारी वाले त्रुटि संदेश का निर्माण)
प्रभावकिसी भी प्रोसेसिंग त्रुटि पर अनप्रमाणित HTTP क्लाइंट को पूर्ण Java स्टैक ट्रेस लौटाया जाता है
प्रभावित संस्करण4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले
ठीक किए गए संस्करण4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23651 (PR apache/camel#23913)
श्रेयYu Bao (PayPal)

परामर्श: https://camel.apache.org/security/CVE-2026-49365.html

अस्वीकरण

ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से प्रकट और ठीक की गई भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के विरुद्ध उपयोग न करें।

श्रेणियाँ