
CVE-2026-46590 के लिए रिप्रोड्यूसर: Apache Camel camel-pqc key-lifecycle असुरक्षित डिसीरियलाइज़ेशन (FileBasedKeyLifecycleManager लीगेसी .key माइग्रेशन ObjectInputStream के माध्यम से), CVE-2026-40048 का अधूरा उपचार (4.18.3/4.21.0 में ठीक किया गया)
| रनटाइम | निर्देशिका | स्टैक |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-pqc 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है) |
दोनों प्रभावित संस्करण हैं (4.18.3 / 4.21.0 में ठीक किए गए), और दोनों समान दोष प्रदर्शित करते हैं:
FileBasedKeyLifecycleManager पोस्ट-क्वांटम कुंजियों को PKCS#8/X.509 JSON के रूप में संग्रहीत करता है, लेकिन फिर भी लेगेसी
(Java-सीरियलाइज़्ड) कुंजी फ़ाइलों को एक कच्चे ObjectInputStream और बिना किसी ObjectInputFilter के वापस माइग्रेट करता है —
CVE-2026-40048 का अधूरा-सुधार अवशेष। getKey(keyId) migrateLegacyKey() पर वापस गिरता है, जो
हमलावर-रोपित <keyId>.key फ़ाइल को डिसीरियलाइज़ करता है; KeyPair में कास्ट केवल readObject() के
लौटने के बाद होता है, इसलिए एक निर्मित ऑब्जेक्ट पहले निष्पादित होता है (CWE-502)।
प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml, और README के साथ एक स्व-निहित प्रोजेक्ट है। संक्षेप में, किसी भी एक के लिए:
cd camel-spring-boot # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| गुण | मान |
|---|---|
| घटक | camel-pqc |
| प्रभावित क्लास | org.apache.camel.component.pqc.lifecycle.FileBasedKeyLifecycleManager#migrateLegacyKey (और migrateLegacyMetadata), साथ ही HashicorpVault / AwsSecretsManager सहयोगी |
| CWE | CWE-502 (अविश्वसनीय डेटा का डिसीरियलाइज़ेशन) |
| प्रभाव | जब कोई लेगेसी कुंजी/मेटाडेटा मान पढ़ा जाता है तो कुंजी-प्रबंधन एप्लिकेशन में कोड निष्पादन |
| प्रभावित संस्करण | 4.18.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले (camel-pqc कुंजी प्रबंधक 4.16.0 से पहले मौजूद नहीं हैं, इसलिए 4.14.x प्रभावित नहीं है) |
| ठीक किए गए संस्करण | 4.18.3, 4.21.0 |
| JIRA | CAMEL-23726 (PR apache/camel#23912, बैकपोर्ट #23914) |
| श्रेय | Yu Bao (PayPal) |
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा किए गए और ठीक किए गए भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के विरुद्ध उपयोग न करें।