
CVE-2026-46584 के लिए रिप्रोड्यूसर: Apache Camel camel-mail mail.smtp.* हेडर इंजेक्शन जो ऑन-पाथ SOCKS इंटरसेप्शन के माध्यम से क्रेडेंशियल चोरी को सक्षम बनाता है (4.14.8/4.18.3/4.21.0 में ठीक किया गया)
mail.smtp.* हैडर इंजेक्शनउसी Apache Camel भेद्यता के लिए चलाने योग्य proof-of-concept रिप्रोड्यूसर, प्रति रनटाइम एक:
| रनटाइम | डायरेक्टरी | स्टैक |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (बंडल करता है Camel 4.20.0) |
दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किए गए), और दोनों एक जैसी खामी प्रदर्शित करते हैं:
mail प्रोड्यूसर का getSender() कनेक्ट होने से पहले किसी भी इनबाउंड mail.smtp.* मैसेज हैडर को JavaMail सेशन में फोल्ड कर देता है।
वे नाम बेयर, गैर-Camel-उपसर्ग वाली स्ट्रिंग्स हैं, इसलिए HTTP बाउंड्री फ़िल्टर
(HttpHeaderFilterStrategy, जो केवल Camel* को हटाता है) एक अनप्रमाणित HTTP क्लाइंट को उन्हें सेट करने देता है। दो अतिरिक्त
रिक्वेस्ट हैडर (mail.smtp.socks.host / mail.smtp.socks.port) पीड़ित के प्रमाणित SMTP
कनेक्शन को हमलावर-नियंत्रित SOCKS प्रॉक्सी के माध्यम से टनल करते हैं, जो प्लेनटेक्स्ट AUTH LOGIN क्रेडेंशियल्स को इकट्ठा करता है —
जबकि पीड़ित का भेजना फिर भी सफल होता है, इसलिए इंटरसेप्शन मूक है।
प्रत्येक उप-डायरेक्टरी अपने स्वयं के Dockerfile, docker-compose.yml, और README के साथ एक स्व-निहित प्रोजेक्ट है —
"वैध" SMTP सर्वर और हमलावर का SOCKS प्रॉक्सी दोनों in-JVM चलते हैं, इसलिए किसी बाहरी सेवा की आवश्यकता नहीं है। संक्षेप में,
दोनों में से किसी के लिए:
cd camel-spring-boot # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
एडवाइज़री: https://camel.apache.org/security/CVE-2026-46584.html
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा किए गए और ठीक किए गए भेद्यता के लिए। स्पष्ट अनुमति के बिना इन्हें सिस्टम के विरुद्ध उपयोग न करें।
| गुण | मान |
|---|
| कॉम्पोनेंट | camel-mail |
| CWE | CWE-20 (Improper Input Validation) / CWE-200 (Information Exposure) |
| प्रभाव | इनबाउंड mail.smtp.* हैडर JavaMail सेशन को फिर से लिखते हैं → ट्रांसपोर्ट इंटरसेप्शन, क्रेडेंशियल चोरी, trust/TLS का कमजोर होना |
| प्रभावित संस्करण | 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले |
| ठीक किए गए संस्करण | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23522 |