
# CVE-2026-46455 के लिए रिप्रोड्यूसर — Apache Camel camel-keycloak में TokenVerifier.IS_ACTIVE जांच का अभाव (समाप्त एक्सेस टोकन स्वीकार किए जाते हैं)
| रनटाइम | निर्देशिका | स्टैक |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-keycloak 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है) |
दोनों प्रभावित संस्करण हैं (4.18.3 / 4.21.0 में ठीक किए गए), और दोनों समान दोष प्रदर्शित करते हैं:
KeycloakSecurityHelper.parseAndVerifyAccessToken टोकन के हस्ताक्षर, विषय और जारीकर्ता को सत्यापित करता है, लेकिन
Keycloak की TokenVerifier.IS_ACTIVE जाँच को छोड़ देता है — इसलिए exp / nbf कभी लागू नहीं होते और एक समाप्त टोकन
स्वीकार कर लिया जाता है। कोई भी लीक या कैप्चर किया गया टोकन अनिश्चित काल तक उपयोग योग्य रहता है (CWE-613 + CWE-287)।
प्रत्येक PoC एक सही ढंग से हस्ताक्षरित एक्सेस टोकन बनाता है जिसका exp 30 मिनट पहले का होता है और उसे दोनों
भेद्य हेल्पर और IS_ACTIVE जोड़े गए वेरिफायर (जो फिक्स करता है) के माध्यम से चलाता है, यह साबित करते हुए कि हेल्पर वह स्वीकार करता है जिसे
IS_ACTIVE अस्वीकार करता है। कोई Keycloak सर्वर आवश्यक नहीं है — टोकन प्रक्रिया में उत्पन्न RSA कुंजी के साथ हस्ताक्षरित होता है।
प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml और README के साथ एक स्व-निहित प्रोजेक्ट है। संक्षेप में, किसी के लिए भी:
cd camel-spring-boot # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| गुण | मान |
|---|---|
| घटक | camel-keycloak |
| प्रभावित क्लास | org.apache.camel.component.keycloak.security.KeycloakSecurityHelper#parseAndVerifyAccessToken |
| CWE | CWE-613 (अपर्याप्त सत्र समाप्ति) + CWE-287 (अनुचित प्रमाणीकरण) |
| प्रभाव | समाप्त / अभी-अभी-मान्य-नहीं एक्सेस टोकन स्वीकृत → टोकन जीवनकाल के बाहर प्रमाणित अनुरोध |
| प्रभावित संस्करण | 4.18.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले (हेल्पर 4.18.0 में पेश किया गया; 4.14.x LTS प्रभावित नहीं) |
| ठीक किए गए संस्करण | 4.18.3, 4.21.0 |
| JIRA | CAMEL-23504 |
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा किए गए और ठीक किए गए भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के विरुद्ध उपयोग न करें।