
CVE-2026-48204 के लिए रिप्रोड्यूसर: Apache Camel camel-mongodb-gridfs gridfs.* हेडर इंजेक्शन जो एक अनप्रमाणित HTTP अनुरोध से GridFS ऑपरेशन (फ़ाइलों की सूची/पढ़ना/हटाना) को ओवरराइड करता है (4.14.8/4.18.3/4.21.0 में ठीक किया गया)
| रनटाइम | निर्देशिका | स्टैक |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है) |
दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किए गए), और दोनों समान दोष प्रदर्शित करते हैं: जब
रूट mongodb-gridfs एंडपॉइंट पर कोई operation सेट नहीं करता है, तो GridFsProducer ऑपरेशन को
gridfs.operation हेडर से लेता है। वह हेडर (और gridfs.objectid) Camel* नेमस्पेस में नहीं है, इसलिए HTTP
बाउंड्री फ़िल्टर इसे हटाता नहीं है — फ़ाइल-अपलोड एंडपॉइंट का एक अनप्रमाणित क्लाइंट ऑपरेशन को
listAll (हर फ़ाइल की गणना करें, ObjectIds लीक करें) या remove (आईडी द्वारा फ़ाइल हटाएं) में बदल देता है — CWE-20 / CWE-284।
प्रत्येक उपनिर्देशिका एक स्व-निहित प्रोजेक्ट है (साथ ही इसके docker-compose.yml द्वारा शुरू किया गया MongoDB कंटेनर) जिसमें
अपना स्वयं का Dockerfile और README है। संक्षेप में, दोनों में से किसी के लिए:
cd camel-spring-boot # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| गुण | मान |
|---|---|
| घटक | camel-mongodb-gridfs |
| प्रभावित क्लास | org.apache.camel.component.mongodb.gridfs.GridFsProducer (एंडपॉइंट operation अनसेट होने पर gridfs.operation से ऑपरेशन) |
| CWE | CWE-20 (अनुचित इनपुट सत्यापन) / CWE-284 (अनुचित एक्सेस नियंत्रण) |
| प्रभाव | हेडर के माध्यम से GridFS ऑपरेशन को ओवरराइड करें → फ़ाइलों की गणना / पढ़ें / हटाएं; gridfs.metadata NoSQL इंजेक्शन |
| प्रभावित संस्करण | 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले |
| ठीक किए गए संस्करण | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23575 (PR apache/camel#23413) |
| श्रेय | Yu Bao (PayPal) |
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा और ठीक की गई भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के विरुद्ध उपयोग न करें।