
CVE-2026-49365 — Updated!
CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow) के लिए PoC पुनरुत्पादक: muteException डिफ़ॉल्ट रूप से false है, इसलिए एक अनकैच्ड अपवाद का पूरा Java स्टैक ट्रेस HTTP क्लाइंट को लौटा दिया जाता है (CWE-209)। 4.14.8/4.18.3/4.21.0 में ठीक किया गया।
CVE-2026-49365 — camel-netty-http / camel-undertow muteException स्टैक-ट्रेस प्रकटीकरण
इसी Apache Camel भेद्यता के लिए चलाने योग्य प्रूफ-ऑफ-कॉन्सेप्ट रिप्रोड्यूसर, प्रत्येक रनटाइम के लिए एक:
| रनटाइम | निर्देशिका | स्टैक | दिखाए गए घटक |
|---|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | netty-http और undertow |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है) | netty-http (कोई camel-quarkus-undertow एक्सटेंशन नहीं) |
दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किया गया), और दोनों समान दोष प्रदर्शित करते हैं:
muteException विकल्प camel-netty-http (और camel-undertow) में false के डिफ़ॉल्ट मान के साथ आता है, इसलिए किसी भी
प्रोसेसिंग त्रुटि पर पूर्ण Java स्टैक ट्रेस HTTP क्लाइंट को लौटा दिया जाता है — जिससे आंतरिक बैकएंड
होस्टनाम, डेटाबेस URL, क्रेडेंशियल/वॉल्ट संकेत, लाइब्रेरी संस्करण और स्रोत स्थान लीक हो जाते हैं (CWE-209)। jetty/servlet
और platform-http पहले से ही इसे true पर डिफ़ॉल्ट करते हैं।
प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml और README के साथ एक स्व-निहित प्रोजेक्ट है। संक्षेप में, दोनों में से किसी के लिए:
cd camel-spring-boot # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
भेद्यता सारांश
| गुण | मान |
|---|---|
| घटक | camel-netty-http, camel-undertow |
| CWE | CWE-209 (संवेदनशील जानकारी वाले त्रुटि संदेश का निर्माण) |
| प्रभाव | किसी भी प्रोसेसिंग त्रुटि पर अनप्रमाणित HTTP क्लाइंट को पूर्ण Java स्टैक ट्रेस लौटाया जाता है |
| प्रभावित संस्करण | 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले |
| ठीक किए गए संस्करण | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23651 (PR apache/camel#23913) |
| श्रेय | Yu Bao (PayPal) |
परामर्श: https://camel.apache.org/security/CVE-2026-49365.html
अस्वीकरण
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से प्रकट और ठीक की गई भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के विरुद्ध उपयोग न करें।