Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/oscerd/cve-2026-71300
脆弱性分析エクスプロイトウェブアプリケーション悪用論文と研究学習と教育
GitHuboscerd/cve-2026-71300

CVE-2026-71300

Apache Camel の camel-atmosphere-websocket ディスパッチヘッダーインジェクション (CVE-2026-71300) 用の概念実証リプロデューサー。注入されたヘッダーが WebSocket メッセージを攻撃者が選択した受信者にリダイレクトできることを実証します。

リポジトリを見る
9時間12分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-71300 — camel-atmosphere-websocket ディスパッチヘッダーインジェクション

Apache Camel の脆弱性を再現する実行可能な概念実証(PoC)リプロデューサーです。この脆弱性では、camel-atmosphere-websocket プロデューサーが websocket.* Exchange ヘッダー(Camel 名前空間の外側にある名前のもの)から WebSocket 受信先を選択します。そのため、HTTP HeaderFilterStrategy(Camel* / camel* のみを除去する)がこれらを許可してしまい、外部の送信者がプロデューサーのディスパッチ判断を乗っ取ることができます。

ランタイムディレクトリスタック
Camel Spring Bootcamel-spring-boot/Spring Boot 3.5.13 + camel-atmosphere-websocket 4.18.2

Camel Quarkus: camel-quarkus-atmosphere-websocket 拡張機能は存在しないため、このコンポーネントは Camel Quarkus では実行できません。 リプロデューサーは Spring Boot のみ対応です。

実証内容

このルートは、HTTP コンシューマーを atmosphere-websocket プロデューサーにブリッジし、各 HTTP メッセージを単一の固定 WebSocket 受信先("被害者")に配信します。これは websocket.connectionKey ヘッダー自体を設定することで行われます。しかし WebsocketProducer.process は、単一キーのヘッダーの前にリスト型ヘッダー websocket.connectionKey.list を検査します。このドット付き名前は Camel 名前空間にないため、HTTP ヘッダーフィルターはそれを除去しません。したがって、注入された websocket.connectionKey.list ヘッダーはリクエストから Exchange に通過し、固定された受信先を上書きします — 被害者宛てのメッセージが攻撃者が選択した接続に配信されます。

root@kitploit:~
POST /notify ──► setHeader(websocket.connectionKey = victim) ──► atmosphere-websocket producer ──► victim peer
   │                                                                        ▲
   └─ injected header  websocket.connectionKey.list: <attacker key>  ───────┘  (tested first → wins)

テストハーネスについて。 atmosphere WebSocket ランタイムは、サーブレットコンテナの WebSocket アップグレードと フレームワーク自身の初期化を必要とし、これらは通常のスタンドアロン Spring Boot アプリからは駆動できません。この リプロデューサーは、実際の HTTP イングレス上で本物の WebsocketProducer ディスパッチロジックを実行します — 接続された 2 つのピアだけが、エンドポイントの WebSocketStore に直接登録されたスタンドインです(atmosphere フレームワークが実際のブラウザ接続を登録するのと同様)。ヘッダーフィルターのバイパスとプロデューサーのディスパッチ 優先順位 — 実際の脆弱性 — は実際に実行されます。

root@kitploit:~
cd camel-spring-boot
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

影響を受けるビルドでの期待される出力:

root@kitploit:~
1) Benign POST /notify (no injected header):
     victim received:   [hello for the victim]
     attacker received: []
2) Injected POST /notify with header 'websocket.connectionKey.list: attacker-connection-key':
     victim received:   []
     attacker received: [private data meant for the victim, ...]
>>> PROVEN: ... delivering a message meant for the victim to an attacker-chosen WebSocket connection instead: true

脆弱性の概要

アドバイザリ: https://camel.apache.org/security/CVE-2026-71300.html

修正内容

ディスパッチヘッダー定数は Camel 名前空間にリネームされました — CamelAtmosphereWebsocketConnectionKey、CamelAtmosphereWebsocketConnectionKeyList、CamelAtmosphereWebsocketSendToAll — これにより、HTTP HeaderFilterStrategy がトランスポート境界でこれらを除去し、外部の送信者が注入できなくなります。関連する camel-undertow websocket パスは CVE-2026-78329 で対応されています。

免責事項

このリポジトリは教育および防御目的で公開されています。Apache Camel ユーザーが脆弱性を理解し、影響を受けるかどうかを検証し、アップグレードによって解決されることを確認できるようにするためです。所有または運用していないシステムに対してこの資料を使用しないでください。

ツールをダウンロード
プロパティ値
コンポーネントcamel-atmosphere-websocket (camel-atmosphere-websocket-starter)
CWECWE-20 (不適切な入力検証) → CWE-74 (インジェクション)
攻撃ベクトルatmosphere-websocket プロデューサーにブリッジされたリクエストに注入された websocket.connectionKey.list(または websocket.connectionKey / websocket.sendToAll)ヘッダー
影響プロデューサーのディスパッチ判断を乗っ取り、任意の WebSocket ピアへの配信・配信抑止を行う
影響を受けるバージョン4.0.0 以上 4.14.9 未満、4.15.0 以上 4.18.4 未満、4.19.0 以上 4.22.0 未満
修正済みバージョン4.14.9, 4.18.4, 4.22.0
JIRACAMEL-24359
報告者Barak Srour (Apiiro)