
CVE-2026-48206 के लिए रिप्रोड्यूसर: Apache Camel camel-jira IssueKey (और अन्य गैर-Camel-उपसर्ग) हेडर इंजेक्शन जो एंडपॉइंट के सर्विस-अकाउंट क्रेडेंशियल्स के साथ मनमाने JIRA इश्यू ऑपरेशन्स को अंजाम देता है (4.14.8/4.18.3/4.21.0 में ठीक किया गया)
| रनटाइम | निर्देशिका | स्टैक |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है) |
दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किए गए), और दोनों समान दोष प्रदर्शित करते हैं: camel-jira प्रोड्यूसर अपने ऑपरेशन पैरामीटर (issue key, project key, transition id, …) को Exchange मैसेज हेडर से पढ़ते हैं, जिनके कॉन्स्टेंट — IssueKey, ProjectKey, IssueTransitionId, … — बेयर, गैर-Camel-उपसर्गित स्ट्रिंग्स हैं। HTTP बाउंड्री फ़िल्टर (HttpHeaderFilterStrategy) केवल Camel* को हटाता है, इसलिए उस नाम का एक इनबाउंड HTTP हेडर सीधे Exchange में पहुँच जाता है और रूट जिस पर कार्य करता है उसे ओवरराइड कर देता है। एक अनप्रमाणित क्लाइंट IssueKey: PROD-999 इंजेक्ट करता है और रूट का सेवा खाता एक मनमाना issue हटा देता है (CWE-639)।
प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml, और README के साथ एक स्व-निहित प्रोजेक्ट है। संक्षेप में, दोनों में से किसी के लिए:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| गुण | मान |
|---|---|
| घटक | camel-jira |
| CWE | CWE-20 (अनुचित इनपुट सत्यापन) / CWE-639 (उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बायपास) |
| प्रभाव | एंडपॉइंट के सेवा-खाता क्रेडेंशियल के साथ मनमाने JIRA ऑपरेशन (delete/transition/create/modify) चलाना |
| प्रभावित संस्करण | 4.0.0 से 4.14.8 से पहले तक, 4.15.0 से 4.18.3 से पहले तक, 4.19.0 से 4.21.0 से पहले तक |
| ठीक किए गए संस्करण | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23576 (PR apache/camel#23417) |
| श्रेय | Yu Bao (PayPal) |
फिक्स हेडर कॉन्स्टेंट को CamelJira* परंपरा के अनुसार नाम बदल देता है (जैसे CamelJiraIssueKey), ताकि वे हर अन्य Camel* हेडर की तरह HTTP बाउंड्री पर हटा दिए जाएँ।
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से प्रकट और ठीक की गई भेद्यता के लिए। बिना स्पष्ट अनुमति के इन्हें सिस्टम के विरुद्ध उपयोग न करें।