
# CVE-2026-46456 के लिए रिप्रोड्यूसर — Apache Camel camel-aws2-sqs इनबाउंड मैसेज-एट्रिब्यूट हेडर इंजेक्शन (sqs:SendMessage के माध्यम से Camel कंट्रोल-हेडर इंजेक्शन → डाउनस्ट्रीम प्रोड्यूसर स्टीयरिंग / RCE)
| रनटाइम | निर्देशिका | स्टैक | हाईजैक किया गया सिंक | प्रदर्शित प्रभाव |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | exec: CamelExecCommand* के माध्यम से | रिमोट कोड एक्ज़ीक्यूशन |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है) | http CamelHttpUri के माध्यम से | सर्वर-साइड रिक्वेस्ट फोर्जरी |
दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किया गया), और दोनों समान दोष प्रदर्शित करते हैं:
Sqs2HeaderFilterStrategy केवल एक आउटबाउंड फ़िल्टर कॉन्फ़िगर करता है, इसलिए Sqs2Consumer हर इनबाउंड SQS
मैसेज एट्रिब्यूट को Exchange पर मैप करता है — जिसमें Camel कंट्रोल हेडर भी शामिल हैं। रूट लेखक ने डाउनस्ट्रीम
लक्ष्य बदलने का कोई तरीका कभी उजागर नहीं किया, लेकिन एक हमलावर जो मैसेज एनक्यू कर सकता है, वह एक इंजेक्ट करता है और डाउनस्ट्रीम
प्रोड्यूसर को स्टीयर करता है (CWE-20)।
Spring Boot वेरिएंट exec: सिंक के माध्यम से RCE साबित करता है। वह सिंक Camel
4.20.0 (जो Camel Quarkus 3.36.0 बंडल करता है) पर डिफ़ॉल्ट रूप से पहुंच योग्य नहीं है: CAMEL-23315 ने
camel-exec में एक allowControlHeaders विकल्प जोड़ा, जो डिफ़ॉल्ट रूप से false है, पहली बार 4.20.0 में शिप किया गया। वह हार्डनिंग इस CVE से स्वतंत्र है और
इसे ठीक नहीं करती — इंजेक्ट किए गए मैसेज एट्रिब्यूट अभी भी 4.20.0 पर Exchange हेडर बन जाते हैं। इसलिए Quarkus वेरिएंट
CamelHttpUri के माध्यम से http प्रोड्यूसर को हाईजैक करता है, जो डिफ़ॉल्ट रूप से सम्मानित होता है, जिससे SSRF उत्पन्न होता है।
प्रत्येक उपनिर्देशिका एक स्व-निहित प्रोजेक्ट है (साथ ही इसके docker-compose.yml द्वारा शुरू किया गया एक LocalStack कंटेनर)
अपने स्वयं के Dockerfile और README के साथ। संक्षेप में, दोनों में से किसी के लिए:
cd camel-spring-boot # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| गुण | मान |
|---|---|
| घटक | camel-aws2-sqs |
| प्रभावित क्लास | org.apache.camel.component.aws2.sqs.Sqs2HeaderFilterStrategy (कोई इनबाउंड फ़िल्टर नहीं) / Sqs2Consumer |
| CWE | CWE-20: अनुचित इनपुट सत्यापन |
| प्रभाव | एक मैसेज भेजने वाला Camel कंट्रोल हेडर इंजेक्ट करता है → डाउनस्ट्रीम प्रोड्यूसर को स्टीयर करता है |
| प्रभावित संस्करण | 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले |
| ठीक किए गए संस्करण | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23506 |
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा किए गए और ठीक किए गए भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के खिलाफ उपयोग न करें।