Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-49098 — CVE-2026-49098(Apache Camel camel-kafka)用のPoC再現コード:Camelプレフィックスが付かない kafka.OVERRIDE_TOPIC ヘッダーが上流のHTTPヘッダーフィルターをすり抜け、プロデューサーに設定されたトピックを上書きして、攻撃者が偽造したレコードを特権Kafkaトピックに注入します(クロストピック注入)。4.14.8/4.18.3/4.21.0 で修正済み。 | Kitploit
ツール/GitHubGitHub/oscerd/cve-2026-49098
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHuboscerd/cve-2026-49098

CVE-2026-49098

CVE-2026-49098(Apache Camel camel-kafka)用のPoC再現コード:Camelプレフィックスが付かない kafka.OVERRIDE_TOPIC ヘッダーが上流のHTTPヘッダーフィルターをすり抜け、プロデューサーに設定されたトピックを上書きして、攻撃者が偽造したレコードを特権Kafkaトピックに注入します(クロストピック注入)。4.14.8/4.18.3/4.21.0 で修正済み。

リポジトリを見る
29日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-49098 — camel-kafka kafka.OVERRIDE_TOPIC ヘッダーインジェクション

同じ Apache Camel の脆弱性に対する実行可能な概念実証(PoC)再現コードです。ランタイムごとに 1 つずつ用意しています:

RuntimeDirectoryStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 をバンドル)

どちらも影響を受けるバージョンです(この問題は 4.14.8 / 4.18.3 / 4.21.0 で修正済み)。また、両方とも同じ欠陥を再現しています:KafkaProducer.evaluateTopic() は Camel プレフィックスが付いていない kafka.OVERRIDE_TOPIC ヘッダーを読み取り、エンドポイントで設定されたトピックよりも優先します。このヘッダーは HTTP ヘッダーフィルター(Spring Boot の servlet platform-http も Quarkus の Vert.x platform-http も同様)をすり抜け、生成されたレコードを攻撃者が選択したトピックに移動させます — クロストピックインジェクション(CWE-20 → CWE-74)。

各サブディレクトリは自己完結型のプロジェクトで、独自の Dockerfile、docker-compose.yml、および詳細と再現手順を記載した README を備えています。簡単に言うと、どちらの場合も次のように実行します:

root@kitploit:~
cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

脆弱性の概要

アドバイザリ: https://camel.apache.org/security/CVE-2026-49098.html

免責事項

これらの再現コードは、一般に公開され修正済みの脆弱性に対するセキュリティ研究および許可されたテストのみを目的として提供されています。明示的な許可なくシステムに対して使用しないでください。

ツールをダウンロード
PropertyValue
コンポーネントcamel-kafka (Spring Boot: camel-kafka-starter; Quarkus: camel-quarkus-kafka)
CWECWE-20 (不適切な入力検証) / CWE-74 (インジェクション)
影響生成されたレコードを任意の Kafka トピックにリダイレクト / インジェクションする
影響を受けるバージョン4.0.0 から 4.14.8 未満、4.15.0 から 4.18.3 未満、4.19.0 から 4.21.0 未満
修正済みバージョン4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23584 (PR apache/camel#23602)
クレジットYu Bao (PayPal)