Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-48204 — CVE-2026-48204 के लिए रिप्रोड्यूसर: Apache Camel camel-mongodb-gridfs gridfs.* हेडर इंजेक्शन जो एक अनप्रमाणित HTTP अनुरोध से GridFS ऑपरेशन (फ़ाइलों की सूची/पढ़ना/हटाना) को ओवरराइड करता है (4.14.8/4.18.3/4.21.0 में ठीक किया गया) | Kitploit
उपकरण/GitHubGitHub/oscerd/cve-2026-48204
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणपेनिट्रेशन टेस्टिंग
GitHuboscerd/cve-2026-48204

CVE-2026-48204

CVE-2026-48204 के लिए रिप्रोड्यूसर: Apache Camel camel-mongodb-gridfs gridfs.* हेडर इंजेक्शन जो एक अनप्रमाणित HTTP अनुरोध से GridFS ऑपरेशन (फ़ाइलों की सूची/पढ़ना/हटाना) को ओवरराइड करता है (4.14.8/4.18.3/4.21.0 में ठीक किया गया)

रिपॉजिटरी देखें
41 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-48204 — camel-mongodb-gridfs gridfs.* हेडर इंजेक्शन

उसी Apache Camel भेद्यता के लिए चलाने योग्य प्रूफ-ऑफ-कॉन्सेप्ट रिप्रोड्यूसर, प्रत्येक रनटाइम के लिए एक:

रनटाइमनिर्देशिकास्टैक
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है)

दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किए गए), और दोनों समान दोष प्रदर्शित करते हैं: जब रूट mongodb-gridfs एंडपॉइंट पर कोई operation सेट नहीं करता है, तो GridFsProducer ऑपरेशन को gridfs.operation हेडर से लेता है। वह हेडर (और gridfs.objectid) Camel* नेमस्पेस में नहीं है, इसलिए HTTP बाउंड्री फ़िल्टर इसे हटाता नहीं है — फ़ाइल-अपलोड एंडपॉइंट का एक अनप्रमाणित क्लाइंट ऑपरेशन को listAll (हर फ़ाइल की गणना करें, ObjectIds लीक करें) या remove (आईडी द्वारा फ़ाइल हटाएं) में बदल देता है — CWE-20 / CWE-284।

प्रत्येक उपनिर्देशिका एक स्व-निहित प्रोजेक्ट है (साथ ही इसके docker-compose.yml द्वारा शुरू किया गया MongoDB कंटेनर) जिसमें अपना स्वयं का Dockerfile और README है। संक्षेप में, दोनों में से किसी के लिए:

root@kitploit:~
cd camel-spring-boot   # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

भेद्यता सारांश

गुणमान
घटकcamel-mongodb-gridfs
प्रभावित क्लासorg.apache.camel.component.mongodb.gridfs.GridFsProducer (एंडपॉइंट operation अनसेट होने पर gridfs.operation से ऑपरेशन)
CWECWE-20 (अनुचित इनपुट सत्यापन) / CWE-284 (अनुचित एक्सेस नियंत्रण)
प्रभावहेडर के माध्यम से GridFS ऑपरेशन को ओवरराइड करें → फ़ाइलों की गणना / पढ़ें / हटाएं; gridfs.metadata NoSQL इंजेक्शन
प्रभावित संस्करण4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले
ठीक किए गए संस्करण4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23575 (PR apache/camel#23413)
श्रेयYu Bao (PayPal)

परामर्श: https://camel.apache.org/security/CVE-2026-48204.html

अस्वीकरण

ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा और ठीक की गई भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के विरुद्ध उपयोग न करें।

टूल डाउनलोड करें