CVE-2025-27636
Apache Camel: 不適切なフィルタリングによるCamel メッセージヘッダーインジェクション
- 公開済み
- 2025/03/09
- 更新済み
- 2026/02/26
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/08
Apache Camel: 不適切なフィルタリングによるCamel メッセージヘッダーインジェクション
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L高 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
特定の条件下でApache Camelコンポーネントに存在するバイパス/インジェクションの脆弱性。この問題はApache Camelに影響します: 4.10.0から4.10.1以下まで、4.8.0から4.8.4以下まで、3.10.0から3.22.3以下まで。ユーザーは、4.10.x LTSではバージョン4.10.2へ、4.8.x LTSでは4.8.5へ、3.xリリースでは3.22.4へアップグレードすることを推奨されます。この脆弱性はCamelのデフォルトの受信ヘッダーフィルターに存在し、攻撃者がCamel固有のヘッダーを含めることを可能にします。一部のCamelコンポーネントでは、これにより動作が変更される可能性があります。たとえばcamel-beanコンポーネントでは、アプリケーションでコーディングされたメソッドとは別のメソッドをBean上で呼び出すことができます。camel-jmsコンポーネントでは、悪意のあるヘッダーを使用して、アプリケーションでコーディングされたキューとは別のキュー(同じブローカー上)にメッセージを送信できます。これはcamel-execコンポーネントを使用しても発生する可能性があります。攻撃者はHTTPプロトコルなどのカスタムヘッダーを注入する必要があります。したがって、HTTPを介してインターネットに直接接続されたCamelアプリケーションを使用している場合、攻撃者はCamelアプリケーションに送信されるHTTPリクエストに悪意のあるHTTPヘッダーを含める可能性があります。既知のCamel HTTPコンポーネント(camel-servlet、camel-jetty、camel-undertow、camel-platform-http、camel-netty-httpなど)はすべて、初期状態で脆弱です。これらの条件下では、攻撃者はCamelヘッダー名を偽造し、beanコンポーネントに同じBean内の他のメソッドを呼び出させることができる可能性があります。デフォルトのヘッダーフィルターストラテジーを使用しているコンポーネントのリストは次のとおりです: * camel-activemq * camel-activemq6 * camel-amqp * camel-aws2-sqs * camel-azure-servicebus * camel-cxf-rest * camel-cxf-soap * camel-http * camel-jetty * camel-jms * camel-kafka * camel-knative * camel-mail * camel-nats * camel-netty-http * camel-platform-http * camel-rest * camel-sjms * camel-spring-rabbitmq * camel-stomp * camel-tahu * camel-undertow * camel-xmpp この脆弱性は、デフォルトのフィルタリングメカニズムのバグに起因します。このメカニズムは、"Camel"、"camel"、または"org.apache.camel."で始まるヘッダーのみをブロックします。回避策: CamelアプリケーションのCamelルートでヘッダーを削除することで、簡単に回避できます。これを行う方法は多数あり、グローバルまたはルート単位でも可能です。つまり、removeHeaders EIPを使用して、"cAmel"や"cAMEL"など、または一般的には"Camel"、"camel"、"org.apache.camel."で始まらないすべてのものを除外できます。
Python PoCは、Apache CamelのヘッダーインジェクションRCEであるCVE-2025-27636を悪用し、コマンド実行、ファイル読み取り、リバースシェルペイロードをサポートします。
Apache Camel の Exec コンポーネントを介してヘッダーおよびパラメータのフィルタリングバイパス(CVE-2025-27636、CVE-2025-29891)を悪用し、リモートコード実行を実証する概念実証。
Apache Camel CVE-2025-27636を、Dockerベースのヘッダーインジェクション攻撃の再現とともに実演します。Beanメソッドインジェクションやコマンド実行を含み、セキュリティ研究および教育を目的としています。
CVE-2025-27636の再現ハンズオンラボ。Apache Camelにおける大文字小文字を区別するヘッダーフィルターのバイパスを利用した重大なRCEです。execエンドポイントを介して任意のコマンドを実行するヘッダーインジェクションを実演します。
CVE-2026-40453の再現ツール: Apache CamelのケースバリアントCamelヘッダーインジェクション(CVE-2025-27636の不完全な修正)
CVE-2026-46587 の再現コード: Apache Camel camel-couchbase の CCB_* ヘッダーインジェクションにより、ドキュメントの開示、改ざん、および TTL 強制によるデータ破壊が可能になる (4.14.8/4.18.3/4.21.0 で修正済み)
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。