Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-48206 — CVE-2026-48206 के लिए रिप्रोड्यूसर: Apache Camel camel-jira IssueKey (और अन्य गैर-Camel-उपसर्ग) हेडर इंजेक्शन जो एंडपॉइंट के सर्विस-अकाउंट क्रेडेंशियल्स के साथ मनमाने JIRA इश्यू ऑपरेशन्स को अंजाम देता है (4.14.8/4.18.3/4.21.0 में ठीक किया गया) | Kitploit
उपकरण/GitHubGitHub/oscerd/cve-2026-48206
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHuboscerd/cve-2026-48206

CVE-2026-48206

CVE-2026-48206 के लिए रिप्रोड्यूसर: Apache Camel camel-jira IssueKey (और अन्य गैर-Camel-उपसर्ग) हेडर इंजेक्शन जो एंडपॉइंट के सर्विस-अकाउंट क्रेडेंशियल्स के साथ मनमाने JIRA इश्यू ऑपरेशन्स को अंजाम देता है (4.14.8/4.18.3/4.21.0 में ठीक किया गया)

रिपॉजिटरी देखें
51 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-48206 — camel-jira IssueKey हेडर इंजेक्शन

एक ही Apache Camel भेद्यता के लिए चलाने योग्य proof-of-concept रिप्रोड्यूसर, प्रत्येक रनटाइम के लिए एक:

रनटाइमनिर्देशिकास्टैक
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है)

दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किए गए), और दोनों समान दोष प्रदर्शित करते हैं: camel-jira प्रोड्यूसर अपने ऑपरेशन पैरामीटर (issue key, project key, transition id, …) को Exchange मैसेज हेडर से पढ़ते हैं, जिनके कॉन्स्टेंट — IssueKey, ProjectKey, IssueTransitionId, … — बेयर, गैर-Camel-उपसर्गित स्ट्रिंग्स हैं। HTTP बाउंड्री फ़िल्टर (HttpHeaderFilterStrategy) केवल Camel* को हटाता है, इसलिए उस नाम का एक इनबाउंड HTTP हेडर सीधे Exchange में पहुँच जाता है और रूट जिस पर कार्य करता है उसे ओवरराइड कर देता है। एक अनप्रमाणित क्लाइंट IssueKey: PROD-999 इंजेक्ट करता है और रूट का सेवा खाता एक मनमाना issue हटा देता है (CWE-639)।

प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml, और README के साथ एक स्व-निहित प्रोजेक्ट है। संक्षेप में, दोनों में से किसी के लिए:

root@kitploit:~
cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

भेद्यता सारांश

गुणमान
घटकcamel-jira
CWECWE-20 (अनुचित इनपुट सत्यापन) / CWE-639 (उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बायपास)
प्रभावएंडपॉइंट के सेवा-खाता क्रेडेंशियल के साथ मनमाने JIRA ऑपरेशन (delete/transition/create/modify) चलाना
प्रभावित संस्करण4.0.0 से 4.14.8 से पहले तक, 4.15.0 से 4.18.3 से पहले तक, 4.19.0 से 4.21.0 से पहले तक
ठीक किए गए संस्करण4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23576 (PR apache/camel#23417)
श्रेयYu Bao (PayPal)

फिक्स हेडर कॉन्स्टेंट को CamelJira* परंपरा के अनुसार नाम बदल देता है (जैसे CamelJiraIssueKey), ताकि वे हर अन्य Camel* हेडर की तरह HTTP बाउंड्री पर हटा दिए जाएँ।

परामर्श: https://camel.apache.org/security/CVE-2026-48206.html

अस्वीकरण

ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से प्रकट और ठीक की गई भेद्यता के लिए। बिना स्पष्ट अनुमति के इन्हें सिस्टम के विरुद्ध उपयोग न करें।

टूल डाउनलोड करें