Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-46457 — Reproducer for CVE-2026-46457 — Apache Camel camel-nats इनबाउंड हेडर इंजेक्शन (NATS प्रकाशक के माध्यम से Camel नियंत्रण-हेडर इंजेक्शन; CamelHttpUri -> SSRF) | Kitploit
उपकरण/GitHubGitHub/oscerd/cve-2026-46457
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHuboscerd/cve-2026-46457

CVE-2026-46457

Reproducer for CVE-2026-46457 — Apache Camel camel-nats इनबाउंड हेडर इंजेक्शन (NATS प्रकाशक के माध्यम से Camel नियंत्रण-हेडर इंजेक्शन; CamelHttpUri -> SSRF)

रिपॉजिटरी देखें
21 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-46457 — camel-nats इनबाउंड हेडर इंजेक्शन (SSRF)

समान Apache Camel भेद्यता के लिए चलाने योग्य प्रूफ-ऑफ-कॉन्सेप्ट रिप्रोड्यूसर, प्रत्येक रनटाइम के लिए एक:

रनटाइमनिर्देशिकास्टैक
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (बंडल Camel 4.20.0)

दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किए गए), और दोनों समान दोष प्रदर्शित करते हैं: NatsConfiguration headerFilterStrategy को बिना किसी इनबाउंड नियम के एक सादे new DefaultHeaderFilterStrategy() पर डिफ़ॉल्ट करता है, इसलिए NatsConsumer हर इनबाउंड NATS संदेश हेडर को Exchange पर कॉपी करता है — जिसमें CamelHttpUri भी शामिल है। camel-http प्रोड्यूसर उस हेडर को अपने अनुरोध URI के रूप में मानता है, इसलिए कोई भी व्यक्ति जो उपभोग किए गए विषय पर प्रकाशित कर सकता है, आउटबाउंड अनुरोध को अपनी पसंद के लक्ष्य पर पुनर्निर्देशित कर सकता है (SSRF, CWE-20)। वही तकनीक किसी भी हेडर-नियंत्रित प्रोड्यूसर (CamelFileName, CamelSqlQuery, ...) तक पहुँचती है।

प्रत्येक उपनिर्देशिका एक स्व-निहित प्रोजेक्ट है (साथ ही इसके docker-compose.yml द्वारा शुरू किया गया एक NATS ब्रोकर) जिसका अपना Dockerfile और README है। संक्षेप में, दोनों में से किसी के लिए:

root@kitploit:~
cd camel-spring-boot   # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

भेद्यता सारांश

गुणमान
घटकcamel-nats
प्रभावित क्लासorg.apache.camel.component.nats.NatsConfiguration (डिफ़ॉल्ट DefaultHeaderFilterStrategy) / NatsConsumer
CWECWE-20: अनुचित इनपुट सत्यापन
प्रभावएक विषय प्रकाशक Camel नियंत्रण हेडर इंजेक्ट करता है → डाउनस्ट्रीम प्रोड्यूसर को नियंत्रित करता है (यहाँ SSRF दिखाया गया है)
प्रभावित संस्करण4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले
ठीक किए गए संस्करण4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23515

परामर्श: https://camel.apache.org/security/CVE-2026-46457.html

अस्वीकरण

ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा और ठीक किए गए भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के विरुद्ध उपयोग न करें।

टूल डाउनलोड करें