
CVE-2026-46584 के लिए रिप्रोड्यूसर: Apache Camel camel-mail mail.smtp.* हेडर इंजेक्शन जो ऑन-पाथ SOCKS इंटरसेप्शन के माध्यम से क्रेडेंशियल चोरी को सक्षम बनाता है (4.14.8/4.18.3/4.21.0 में ठीक किया गया)
| रनटाइम | डायरेक्टरी | स्टैक |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (बंडल करता है Camel 4.20.0) |
दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किए गए), और दोनों एक जैसी खामी प्रदर्शित करते हैं:
mail प्रोड्यूसर का getSender() कनेक्ट होने से पहले किसी भी इनबाउंड mail.smtp.* मैसेज हैडर को JavaMail सेशन में फोल्ड कर देता है।
वे नाम बेयर, गैर-Camel-उपसर्ग वाली स्ट्रिंग्स हैं, इसलिए HTTP बाउंड्री फ़िल्टर
(HttpHeaderFilterStrategy, जो केवल Camel* को हटाता है) एक अनप्रमाणित HTTP क्लाइंट को उन्हें सेट करने देता है। दो अतिरिक्त
रिक्वेस्ट हैडर (mail.smtp.socks.host / mail.smtp.socks.port) पीड़ित के प्रमाणित SMTP
कनेक्शन को हमलावर-नियंत्रित SOCKS प्रॉक्सी के माध्यम से टनल करते हैं, जो प्लेनटेक्स्ट AUTH LOGIN क्रेडेंशियल्स को इकट्ठा करता है —
जबकि पीड़ित का भेजना फिर भी सफल होता है, इसलिए इंटरसेप्शन मूक है।
प्रत्येक उप-डायरेक्टरी अपने स्वयं के Dockerfile, docker-compose.yml, और README के साथ एक स्व-निहित प्रोजेक्ट है —
"वैध" SMTP सर्वर और हमलावर का SOCKS प्रॉक्सी दोनों in-JVM चलते हैं, इसलिए किसी बाहरी सेवा की आवश्यकता नहीं है। संक्षेप में,
दोनों में से किसी के लिए:
cd camel-spring-boot # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| गुण | मान |
|---|---|
| कॉम्पोनेंट | camel-mail |
| CWE | CWE-20 (Improper Input Validation) / CWE-200 (Information Exposure) |
| प्रभाव | इनबाउंड mail.smtp.* हैडर JavaMail सेशन को फिर से लिखते हैं → ट्रांसपोर्ट इंटरसेप्शन, क्रेडेंशियल चोरी, trust/TLS का कमजोर होना |
| प्रभावित संस्करण | 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले |
| ठीक किए गए संस्करण | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23522 |
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा किए गए और ठीक किए गए भेद्यता के लिए। स्पष्ट अनुमति के बिना इन्हें सिस्टम के विरुद्ध उपयोग न करें।