
PoC che riproduce la vulnerabilità CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): muteException è false per impostazione predefinita, quindi la traccia dello stack Java completa di un'eccezione non gestita viene restituita al client HTTP (CWE-209). Corretto in 4.14.8/4.18.3/4.21.0.
Reproducer proof-of-concept eseguibili per la stessa vulnerabilità Apache Camel, uno per runtime:
| Runtime | Directory | Stack | Componenti mostrati |
|---|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | netty-http e undertow |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (include Camel 4.20.0) | netty-http (nessuna estensione camel-quarkus-undertow) |
Entrambe sono versioni interessate (corrette in 4.14.8 / 4.18.3 / 4.21.0) e dimostrano lo stesso identico difetto: l'opzione muteException viene fornita con un valore predefinito di false in camel-netty-http (e camel-undertow), quindi su qualsiasi errore di elaborazione lo stack trace Java completo viene restituito al client HTTP — divulgando hostname interni del backend, URL di database, suggerimenti su credenziali/vault, versioni delle librerie e posizioni del codice sorgente (CWE-209). jetty/servlet e platform-http lo impostano già a true per impostazione predefinita.
Ogni sottodirectory è un progetto autonomo con il proprio Dockerfile, docker-compose.yml e README. In breve, per entrambi:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Avviso: https://camel.apache.org/security/CVE-2026-49365.html
Questi riproduttori sono forniti esclusivamente per ricerca sulla sicurezza e test autorizzati, per una vulnerabilità divulgata pubblicamente e corretta. Non utilizzarli contro sistemi senza un'autorizzazione esplicita.
| Proprietà | Valore |
|---|
| Componenti | camel-netty-http, camel-undertow |
| CWE | CWE-209 (Generazione di messaggi di errore contenenti informazioni sensibili) |
| Impatto | Stack trace Java completo restituito a un client HTTP non autenticato su qualsiasi errore di elaborazione |
| Versioni interessate | Dalla 4.0.0 precedente alla 4.14.8, dalla 4.15.0 precedente alla 4.18.3, dalla 4.19.0 precedente alla 4.21.0 |
| Versioni corrette | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23651 (PR apache/camel#23913) |
| Crediti | Yu Bao (PayPal) |