Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-66908 — Reproducer proof-of-concept per il bypass dell'autenticazione JWT di Apache Camel (CVE-2026-66908) che dimostra la mancata validazione di iss/aud in camel-platform-http-main, con configurazione basata su Docker e passaggi di verifica. | Kitploit
Strumenti/GitHubGitHub/oscerd/cve-2026-66908
Analisi delle VulnerabilitàExploitSicurezza WebAutenticazioneApprendimento e Formazione
GitHuboscerd/cve-2026-66908

CVE-2026-66908

Reproducer proof-of-concept per il bypass dell'autenticazione JWT di Apache Camel (CVE-2026-66908) che dimostra la mancata validazione di iss/aud in camel-platform-http-main, con configurazione basata su Docker e passaggi di verifica.

Vedi Repository
10 ore faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-66908 — camel-platform-http-main JWT iss/aud non validati

Riproduttore proof-of-concept eseguibile per la vulnerabilità Apache Camel in cui il server HTTP integrato di camel-main costruisce il proprio autenticatore JWT a partire dal solo keystore quando non sono configurati né jwtIssuer né jwtAudience, così i token in ingresso vengono controllati solo per firma e scadenza — le claim iss e aud non vengono mai validati.

Scarica lo strumento
RuntimeDirectoryStack
Camel Main (standalone)camel-main/camel-main 4.21.0 + camel-platform-http-main

Perché camel-main e non Camel Spring Boot / Camel Quarkus? La classe vulnerabile, JWTAuthenticationConfigurer, vive in camel-platform-http-main — il server HTTP integrato di camel-main (MainHttpServer), usato dalle applicazioni standalone camel-main e da camel-jbang. Quel server non è l'integrazione platform-http di Camel Spring Boot (basata su servlet) né quella di Camel Quarkus (HTTP Quarkus/Vert.x con la propria sicurezza), quindi non esiste un riproduttore Spring Boot o Quarkus fedele per questo specifico difetto. Questo repository fornisce pertanto un riproduttore camel-main standalone, che è l'host accurato per il bug.

root@kitploit:~
cd camel-main
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit
docker compose down

Output atteso su una build affetta:

root@kitploit:~
[1] GET /protected with NO token                       -> HTTP 401  (auth is enforced)
[2] GET /protected with token iss=https://attacker.example aud=some-unrelated-service  -> HTTP 200  (ACCEPTED — iss/aud NOT validated)
[3] GET /protected with the same token but EXPIRED     -> HTTP 401  (expiry IS checked)
>>> PROVEN: ... the iss and aud claims were never checked ... : true

Sintesi della vulnerabilità

ProprietàValore
Componentecamel-platform-http-main (il server HTTP integrato di camel-main)
CWECWE-287 (Improper Authentication) / CWE-1259 (missing validation of security claims)
Vettore d'attaccoUn JWT firmato con la chiave attendibile (es. un JWKS condiviso) ma emesso per un issuer/audience diverso
ImpattoQualsiasi token non scaduto proveniente da qualsiasi parte che condivide la chiave di firma viene accettato — la distribuzione impone meno di quanto l'operatore creda
Versioni interessateDalla 4.8.0 precedente alla 4.22.0
Versioni corrette4.22.0
JIRACAMEL-24281
Creditin0mi1k

Avviso: https://camel.apache.org/security/CVE-2026-66908.html

La correzione

Dalla 4.22.0 il server rifiuta di avviarsi quando è configurato un keystore JWT ma non sono impostati né jwtIssuer né jwtAudience, indicando le proprietà mancanti. Un operatore che desidera davvero la sola validazione firma-e-scadenza deve sceglierla esplicitamente con camel.server.jwtAllowMissingIssuerAndAudience=true (fail-closed di default):

root@kitploit:~
// fixed (JWTAuthenticationConfigurer.assertIssuerOrAudienceConfigured)
if (ObjectHelper.isEmpty(audience) && ObjectHelper.isEmpty(issuer)) {
    throw new IllegalArgumentException(
        "JWT authentication requires camel.server.jwtIssuer or camel.server.jwtAudience to be configured, ...");
}

Disclaimer

Questo repository è pubblicato a scopo educativo e difensivo: per aiutare gli utenti di Apache Camel a comprendere la vulnerabilità, verificare se sono interessati e confermare che l'aggiornamento la risolva. I token vengono generati localmente contro un keystore demo usa-e-getta incluso nel progetto. Non utilizzare questo materiale contro sistemi che non possedi o che non gestisci.