CVE-2026-48205
Apache Camel DNS: le costanti di intestazione Exchange dns.* e term utilizzavano nomi non prefissati da Camel che aggirano il filtro delle intestazioni HTTP, consentendo a un client HTTP di influenzare il comportamento interno
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 47,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di convalida dell'input impropria e Server-Side Request Forgery (SSRF) nel componente DNS di Apache Camel. I producer camel-dns leggono i parametri delle operazioni DNS - il resolver da interrogare, il nome o dominio da cercare, il tipo e la classe di record, e il termine di ricerca - dagli header dei messaggi Exchange i cui valori costanti (DnsConstants.DNS_SERVER, DNS_NAME, DNS_DOMAIN, DNS_TYPE, DNS_CLASS, TERM) erano le semplici stringhe dns.server, dns.name, dns.domain, dns.type, dns.class e term. Poiché questi nomi non iniziano con il prefisso Camel / camel, HttpHeaderFilterStrategy - che blocca solo il namespace degli header Camel sul confine HTTP - li lasciava passare da una richiesta HTTP in entrata direttamente nell'Exchange. In una route che collega un consumer HTTP (ad esempio platform-http) a un producer dns:, qualsiasi client HTTP poteva quindi impostare l'header dns.server per far sì che il producer dig costruisse un SimpleResolver che punta a un server DNS controllato dall'attaccante - una server-side request forgery tramite DNS, attraverso la quale l'attaccante osserva il nome interrogato e può restituire risposte avvelenate - e impostare gli header dns.name / dns.domain per risolvere hostname interni arbitrari, rivelando se esistono (ricognizione della rete interna). Non sono richieste credenziali quando il consumer di collegamento non è autenticato. Questo problema riguarda Apache Camel: dalla 4.0.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti sono sul ramo di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti sono sul ramo di release 4.18.x, si consiglia di aggiornare alla 4.18.3. Dopo l'aggiornamento, le route che gestiscono le operazioni DNS tramite i nomi di header grezzi devono usare CamelDnsServer / CamelDnsName / CamelDnsDomain / CamelDnsType / CamelDnsClass / CamelDnsTerm invece dei nomi dns.* / term. Per le distribuzioni che non possono aggiornare immediatamente, rimuovere gli header dns.* e term da qualsiasi ingresso non attendibile prima del producer dns: e impostare il server DNS e i parametri di ricerca da una fonte attendibile nella route.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.