CVE-2025-27636
Apache Camel: Iniezione negli Header dei Messaggi tramite Filtraggio Improprio
- Pubblicato
- 9 mar 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LAlto · prossimi 30 giorni
- Percentile
- 99,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di bypass/iniezione nei componenti Apache Camel in condizioni particolari. Il problema riguarda Apache Camel: dalla 4.10.0 fino a <= 4.10.1, dalla 4.8.0 fino a <= 4.8.4, dalla 3.10.0 fino a <= 3.22.3. Si consiglia agli utenti di aggiornare alla versione 4.10.2 per 4.10.x LTS, alla 4.8.5 per 4.8.x LTS e alla 3.22.4 per le release 3.x. Questa vulnerabilità è presente nel filtro predefinito delle intestazioni in ingresso di Camel, che consente a un attaccante di includere intestazioni specifiche di Camel che, per alcuni componenti Camel, possono alterare i comportamenti, come nel caso del componente camel-bean, chiamando sul bean un metodo diverso da quello codificato nell'applicazione. Nel componente camel-jms, un'intestazione dannosa può essere usata per inviare il messaggio a un'altra coda (sullo stesso broker) rispetto a quella codificata nell'applicazione. Ciò può essere riscontrato anche utilizzando il componente camel-exec. L'attaccante dovrebbe iniettare intestazioni personalizzate, come i protocolli HTTP. Quindi, se avete applicazioni Camel connesse direttamente a Internet via HTTP, un attaccante potrebbe includere intestazioni HTTP dannose nelle richieste HTTP inviate all'applicazione Camel. Tutti i noti componenti HTTP di Camel, come camel-servlet, camel-jetty, camel-undertow, camel-platform-http e camel-netty-http, sarebbero vulnerabili senza ulteriore configurazione. In queste condizioni, un attaccante potrebbe essere in grado di forgiare un nome di intestazione Camel e far invocare al componente bean altri metodi dello stesso bean. Per quanto riguarda l'uso della strategia predefinita del filtro intestazioni, l'elenco dei componenti che la utilizzano è: * camel-activemq * camel-activemq6 * camel-amqp * camel-aws2-sqs * camel-azure-servicebus * camel-cxf-rest * camel-cxf-soap * camel-http * camel-jetty * camel-jms * camel-kafka * camel-knative * camel-mail * camel-nats * camel-netty-http * camel-platform-http * camel-rest * camel-sjms * camel-spring-rabbitmq * camel-stomp * camel-tahu * camel-undertow * camel-xmpp La vulnerabilità nasce da un bug nel meccanismo di filtraggio predefinito che blocca solo le intestazioni che iniziano con "Camel", "camel" o "org.apache.camel.". Mitigazione: è possibile aggirare facilmente il problema nelle vostre applicazioni Camel rimuovendo le intestazioni nelle route Camel. Ci sono molti modi per farlo, anche a livello globale o per singola route. Ciò significa che potete usare l'EIP removeHeaders per filtrare qualsiasi cosa come "cAmel, cAMEL", ecc., o in generale tutto ciò che non inizia con "Camel", "camel" o "org.apache.camel.".
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.