
CVE-2026-46726 के लिए रिप्रोड्यूसर: Apache Camel camel-vertx-websocket में अनफ़िल्टर्ड इनबाउंड हेडर इंजेक्शन, जो प्रॉपर्टी-प्लेसहोल्डर रिज़ॉल्यूशन के माध्यम से SSRF और गुप्त जानकारी के रिसाव को सक्षम बनाता है (4.14.8/4.18.3/4.21.0 में ठीक किया गया)
| रनटाइम | निर्देशिका | स्टैक | WebSocket फ़ीड |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | अलग पोर्ट :8090 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है) | प्रबंधित Quarkus HTTP सर्वर :8080 |
दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किया गया), और दोनों समान दोष प्रदर्शित करते हैं:
VertxWebsocketConsumer#populateExchangeHeaders WebSocket कनेक्शन के क्वेरी पैरामीटर को Exchange पर कॉपी करता है
बिना किसी HeaderFilterStrategy के। एक क्लाइंट CamelHttpUri को क्वेरी पैरामीटर के रूप में प्रदान करता है और
डाउनस्ट्रीम camel-http प्रोड्यूसर को जहाँ चाहे वहाँ ले जाता है (SSRF, CWE-918)। क्योंकि प्रोड्यूसर उस
हमलावर-नियंत्रित URI पर Camel प्रॉपर्टी प्लेसहोल्डर भी हल करता है, एक इंजेक्ट किया गया {{app.secret}} अपने वास्तविक मान
में विस्तारित होकर हमलावर के कलेक्टर को भेज दिया जाता है (सूचना एक्सपोज़र, CWE-200)।
दोनों वेरिएंट केवल इस बात में भिन्न हैं कि फ़ीड कहाँ परोसा जाता है:
camel-quarkus-vertx-websocketएक्सटेंशन हमेशा कंज़्यूमर को प्रबंधित Quarkus HTTP सर्वर से बाँधता है और किसी अन्य होस्ट/पोर्ट को अस्वीकार करता है, इसलिए Quarkus वेरिएंट अपने REST एंडपॉइंट्स के साथ:8080पर/feedपरोसता है। दोष अप्रभावित है।
प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml, और README के साथ एक स्व-निहित प्रोजेक्ट है। संक्षेप में,
दोनों में से किसी के लिए:
cd camel-spring-boot # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| गुण | मान |
|---|---|
| घटक | camel-vertx-websocket |
| प्रभावित क्लास | org.apache.camel.component.vertx.websocket.VertxWebsocketConsumer#populateExchangeHeaders (इनबाउंड क्वेरी/पाथ पैरामीटर पर कोई HeaderFilterStrategy नहीं) |
| CWE | CWE-20 → CWE-918 (SSRF) और CWE-200 (सूचना एक्सपोज़र) |
| प्रभाव | WebSocket क्वेरी पैरामीटर के माध्यम से CamelHttpUri इंजेक्ट करें → डाउनस्ट्रीम HTTP प्रोड्यूसर से SSRF + प्लेसहोल्डर रिज़ॉल्यूशन के माध्यम से env/प्रॉपर्टी/vault सीक्रेट का डिस्क्लोज़र |
| प्रभावित संस्करण | 4.0.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक |
| ठीक किए गए संस्करण | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23532 (PR apache/camel#23285) |
| क्रेडिट | Kamalpreet Singh |
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा और ठीक किया गया भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के विरुद्ध उपयोग न करें।