CVE-2025-29891
Apache Camel: iniezione dell'header del messaggio Camel tramite parametri di richiesta
- Pubblicato
- 12 mar 2025
- Aggiornato
- 19 mar 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:LAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di bypass/iniezione in Apache Camel. Questo problema riguarda Apache Camel: dalla 4.10.0 alla 4.10.2 esclusa, dalla 4.8.0 alla 4.8.5 esclusa, dalla 3.10.0 alla 3.22.4 esclusa. Si consiglia agli utenti di aggiornare alla versione 4.10.2 per la serie 4.10.x LTS, alla 4.8.5 per la serie 4.8.x LTS e alla 3.22.4 per le versioni 3.x. Questa vulnerabilità è presente nel filtro predefinito delle intestazioni in ingresso di Camel, che consente a un attaccante di includere intestazioni specifiche di Camel che, per alcuni componenti Camel, possono alterare i comportamenti, come il componente camel-bean o il componente camel-exec. Se si dispone di applicazioni Camel direttamente connesse a internet tramite HTTP, un attaccante potrebbe includere parametri nelle richieste HTTP inviate all'applicazione Camel che vengono trasformati in intestazioni. Le intestazioni possono essere fornite sia come parametri di richiesta per l'invocazione di un metodo HTTP, sia come parte del payload dell'invocazione del metodo HTTP. Tutti i noti componenti HTTP di Camel, come camel-servlet, camel-jetty, camel-undertow, camel-platform-http e camel-netty-http, sono vulnerabili di default. Questa CVE è correlata alla CVE-2025-27636: sebbene abbiano la stessa causa principale e vengano corrette con la stessa patch, si ipotizzava che CVE-2025-27636 fosse sfruttabile solo se un attaccante poteva aggiungere intestazioni HTTP dannose, mentre ora abbiamo determinato che è sfruttabile anche tramite parametri HTTP. Come per la CVE-2025-27636, lo sfruttamento è possibile solo se la route Camel utilizza particolari componenti vulnerabili.
Fonti
1Proof-of-concept che dimostra l'esecuzione remota di codice in Apache Camel sfruttando i bypass dei filtri su header e parametri (CVE-2025-27636, CVE-2025-29891) tramite il componente Exec.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.