
同じApache Camel脆弱性に対する実行可能な概念実証再現コードで、ランタイムごとに1つずつ用意されています:
| ランタイム | ディレクトリ | スタック | 表示されるコンポーネント |
|---|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | netty-http および undertow |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0をバンドル) | netty-http (camel-quarkus-undertow拡張はなし) |
どちらも影響を受けるバージョン(4.14.8 / 4.18.3 / 4.21.0で修正済み)であり、同じ欠陥を示しています: muteExceptionオプションはcamel-netty-http(およびcamel-undertow)でデフォルトがfalseであるため、処理エラーが発生すると完全なJavaスタックトレースがHTTPクライアントに返され、内部バックエンドホスト名、データベースURL、資格情報/ vaultのヒント、ライブラリバージョン、ソースロケーションが漏洩します(CWE-209)。 jetty/servletおよびplatform-httpはすでにデフォルトでtrueになっています。
各サブディレクトリは自己完結型のプロジェクトで、独自のDockerfile、docker-compose.yml、READMEを備えています。簡単に言うと、どちらでも次のように実行します:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
アドバイザリ: https://camel.apache.org/security/CVE-2026-49365.html
これらの再現コードは、セキュリティ研究および許可されたテストのみを目的として提供されており、公開されて修正済みの脆弱性に関するものです。明示的な許可なくシステムに対して使用しないでください。
| プロパティ | 値 |
|---|
| コンポーネント | camel-netty-http, camel-undertow |
| CWE | CWE-209 (機密情報を含むエラーメッセージの生成) |
| 影響 | 処理エラー時に認証されていないHTTPクライアントに完全なJavaスタックトレースが返される |
| 影響を受けるバージョン | 4.0.0から4.14.8未満、4.15.0から4.18.3未満、4.19.0から4.21.0未満 |
| 修正バージョン | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23651 (PR apache/camel#23913) |
| クレジット | Yu Bao (PayPal) |