Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-46590 — CVE-2026-46590 के लिए रिप्रोड्यूसर: Apache Camel camel-pqc key-lifecycle असुरक्षित डिसीरियलाइज़ेशन (FileBasedKeyLifecycleManager लीगेसी .key माइग्रेशन ObjectInputStream के माध्यम से), CVE-2026-40048 का अधूरा उपचार (4.18.3/4.21.0 में ठीक किया गया) | Kitploit
उपकरण/GitHubGitHub/oscerd/cve-2026-46590
भेद्यता विश्लेषणकोड विश्लेषणशोषणपेपर और शोधलर्निंग और शिक्षाबाइनरी शोषण
GitHuboscerd/cve-2026-46590

CVE-2026-46590

CVE-2026-46590 के लिए रिप्रोड्यूसर: Apache Camel camel-pqc key-lifecycle असुरक्षित डिसीरियलाइज़ेशन (FileBasedKeyLifecycleManager लीगेसी .key माइग्रेशन ObjectInputStream के माध्यम से), CVE-2026-40048 का अधूरा उपचार (4.18.3/4.21.0 में ठीक किया गया)

रिपॉजिटरी देखें
21 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-46590 — camel-pqc कुंजी-जीवनचक्र असुरक्षित डिसीरियलाइज़ेशन

उसी Apache Camel भेद्यता के लिए चलाने योग्य प्रूफ-ऑफ-कॉन्सेप्ट रिप्रोड्यूसर, प्रत्येक रनटाइम के लिए एक:

रनटाइमनिर्देशिकास्टैक
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-pqc 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है)

दोनों प्रभावित संस्करण हैं (4.18.3 / 4.21.0 में ठीक किए गए), और दोनों समान दोष प्रदर्शित करते हैं: FileBasedKeyLifecycleManager पोस्ट-क्वांटम कुंजियों को PKCS#8/X.509 JSON के रूप में संग्रहीत करता है, लेकिन फिर भी लेगेसी (Java-सीरियलाइज़्ड) कुंजी फ़ाइलों को एक कच्चे ObjectInputStream और बिना किसी ObjectInputFilter के वापस माइग्रेट करता है — CVE-2026-40048 का अधूरा-सुधार अवशेष। getKey(keyId) migrateLegacyKey() पर वापस गिरता है, जो हमलावर-रोपित <keyId>.key फ़ाइल को डिसीरियलाइज़ करता है; KeyPair में कास्ट केवल readObject() के लौटने के बाद होता है, इसलिए एक निर्मित ऑब्जेक्ट पहले निष्पादित होता है (CWE-502)।

प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml, और README के साथ एक स्व-निहित प्रोजेक्ट है। संक्षेप में, किसी भी एक के लिए:

root@kitploit:~
cd camel-spring-boot   # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

भेद्यता सारांश

गुणमान
घटकcamel-pqc
प्रभावित क्लासorg.apache.camel.component.pqc.lifecycle.FileBasedKeyLifecycleManager#migrateLegacyKey (और migrateLegacyMetadata), साथ ही HashicorpVault / AwsSecretsManager सहयोगी
CWECWE-502 (अविश्वसनीय डेटा का डिसीरियलाइज़ेशन)
प्रभावजब कोई लेगेसी कुंजी/मेटाडेटा मान पढ़ा जाता है तो कुंजी-प्रबंधन एप्लिकेशन में कोड निष्पादन
प्रभावित संस्करण4.18.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले (camel-pqc कुंजी प्रबंधक 4.16.0 से पहले मौजूद नहीं हैं, इसलिए 4.14.x प्रभावित नहीं है)
ठीक किए गए संस्करण4.18.3, 4.21.0
JIRACAMEL-23726 (PR apache/camel#23912, बैकपोर्ट #23914)
श्रेयYu Bao (PayPal)

परामर्श: https://camel.apache.org/security/CVE-2026-46590.html

अस्वीकरण

ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा किए गए और ठीक किए गए भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के विरुद्ध उपयोग न करें।

टूल डाउनलोड करें