
CVE-2026-49099 (Apache Camel camel-salesforce) के लिए PoC प्रजनक: गैर-Camel-उपसर्गित sObjectQuery हेडर HTTP हेडर फ़िल्टर से बच निकलता है और प्रोड्यूसर के कॉन्फ़िगर किए गए SOQL को ओवरराइड कर देता है (SOQL इंजेक्शन / टूटा हुआ एक्सेस कंट्रोल)। 4.14.8/4.18.3/4.21.0 में ठीक किया गया।
| रनटाइम | निर्देशिका | स्टैक |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 बंडल करता है) |
दोनों प्रभावित संस्करण हैं (4.14.8 / 4.18.3 / 4.21.0 में ठीक किया गया), और दोनों समान दोष प्रदर्शित करते हैं:
AbstractSalesforceProcessor.getParameter() एंडपॉइंट के कॉन्फ़िगर किए गए मान से पहले sObjectQuery हेडर (और इसके सहयोगी apexUrl,
sObjectName, …) को हल करता है। वे हेडर नाम बेयर, गैर-Camel-उपसर्ग वाले
स्ट्रिंग हैं और camel-salesforce कोई HeaderFilterStrategy शिप नहीं करता है, इसलिए HTTP बाउंड्री फ़िल्टर (HttpHeaderFilterStrategy,
जो केवल Camel* को हटाता है) एक इनबाउंड HTTP हेडर को सीधे गुजरने देता है और रूट के स्कोप्ड SOQL को ओवरराइड कर देता है —
एक SOQL क्वेरी ओवरराइड / टूटा हुआ एक्सेस कंट्रोल (CWE-74 + CWE-639)।
प्रत्येक उपनिर्देशिका अपने स्वयं के Dockerfile, docker-compose.yml, और README के साथ एक स्व-निहित प्रोजेक्ट है — जिसमें एक
रिकॉर्डिंग स्टैंड-इन salesforce घटक है, इसलिए किसी Salesforce org, OAuth, या नेटवर्क की आवश्यकता नहीं है। संक्षेप में,
किसी के लिए भी:
cd camel-spring-boot # या: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| गुण | मान |
|---|---|
| घटक | camel-salesforce |
| CWE | CWE-74 (इंजेक्शन) / CWE-639 (उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बायपास) |
| प्रभाव | एक अनप्रमाणित HTTP क्लाइंट बिना फ़िल्टर किए हेडर के माध्यम से रूट के स्कोप्ड SOQL/SOSL/Apex पैरामीटर को ओवरराइड करता है, इंटीग्रेशन उपयोगकर्ता की अनुमतियों के साथ इच्छित दायरे से बाहर डेटा पढ़ता या उस पर कार्य करता है |
| प्रभावित संस्करण | 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले |
| ठीक किए गए संस्करण | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23716 (PR apache/camel#23887) |
| क्रेडिट | Yu Bao (PayPal) |
फिक्स हेडर स्थिरांक को CamelSalesforce* कन्वेंशन (जैसे CamelSalesforceSObjectQuery) में नाम बदल देता है, इसलिए
वे हर अन्य Camel* हेडर की तरह HTTP बाउंड्री पर हटा दिए जाते हैं।
ये रिप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से खुलासा किए गए और ठीक किए गए भेद्यता के लिए। स्पष्ट अनुमति के बिना उन्हें सिस्टम के खिलाफ उपयोग न करें।