Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
security-research — Apache Software Foundation에 제가 보고한 취약점: 15개 프로젝트에 걸친 46개의 CVE | Kitploit
도구/GitHubGitHub/oscerd/security-research
Vulnerability AnalysisExploitationWeb SecurityCurated Resources
GitHuboscerd/security-research

security-research

Apache Software Foundation에 제가 보고한 취약점: 15개 프로젝트에 걸친 46개의 CVE

저장소 보기
518일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

보안 연구

Apache Software Foundation에 보고하고 ASF 보안 프로세스를 통해 공개한 취약점들입니다. 15개 프로젝트에 걸친 46개의 CVE, 2023년부터 2026년까지.

공개된 재현 코드가 존재하는 경우 링크되어 있습니다. 각각은 문제를 입증하고 이를 수정한 릴리스를 명시하는 최소한의 자체 포함 프로젝트입니다.

25개의 서로 다른 CWE에 걸쳐 두 가지 부류가 주를 이룹니다: 신뢰할 수 없는 데이터의 역직렬화(7개)와 서버 측 요청 위조(7개).

Apache 생태계 전반: 16개 CVE, 14개 프로젝트

CVE컴포넌트분류수정 버전PoC
CVE-2023-41313DorisCWE-208 관찰 가능한 타이밍 차이1.2.8-
CVE-2023-41834Flink Stateful FunctionsCWE-74 다운스트림 컴포넌트에서 사용되는 출력 내 특수 요소의 부적절한 중화3.3.0-
CVE-2023-43123StormCWE-200 비인가 행위자에 대한 민감 정보 노출2.6.0-
CVE-2024-23454HadoopCWE-378 안전하지 않은 권한으로 임시 파일 생성3.4.0-
CVE-2024-23953HiveCWE-208 관찰 가능한 타이밍 차이4.0.0-
CVE-2024-29869HiveCWE-732 중요 리소스에 대한 잘못된 권한 할당4.0.1-
CVE-2026-28672RangerCWE-77 명령에 사용되는 특수 요소의 부적절한 중화2.9.0재현 코드
CVE-2026-34476SkyWalking MCPCWE-918 서버 측 요청 위조미공개-
CVE-2026-40005IoTDBCWE-22 경로명의 제한된 디렉터리로의 부적절한 제한2.0.10-
CVE-2026-40008IoTDBCWE-470 클래스 또는 코드를 선택하기 위한 외부 제어 입력의 사용2.0.10-
CVE-2026-40564Flink Kubernetes OperatorCWE-918 서버 측 요청 위조1.15.0재현 코드
CVE-2026-41041GravitinoCWE-177 URL 인코딩의 부적절한 처리1.2.1-
CVE-2026-44616ZeppelinCWE-90 LDAP 쿼리에 사용되는 특수 요소의 부적절한 중화0.12.1-
CVE-2026-49361Fluss (incubating)CWE-400 제어되지 않는 리소스 소비미공개-
CVE-2026-63039InLongCWE-89 SQL 명령에 사용되는 특수 요소의 부적절한 중화2.4.0재현 코드
CVE-2026-64640PolarisCWE-863 잘못된 인가1.7.0재현 코드

Apache Camel: 30개 CVE

Camel은 제가 유지 관리하는 프로젝트이므로 가장 많은 검토를 받습니다. 주된 패턴은 프로듀서의 제어 평면에 도달하는 필터링되지 않은 인바운드 헤더와, 레지스트리 및 마이그레이션 경로에서의 안전하지 않은 역직렬화의 긴 꼬리입니다.

CVE컴포넌트분류수정 버전PoC
CVE-2024-23114CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화3.21.4, 3.22.1, 4.0.4, 4.4.0-
CVE-2026-23552CamelCWE-346 오리진 검증 오류4.18.0재현 코드
CVE-2026-25747Camel LevelDBCWE-502 신뢰할 수 없는 데이터의 역직렬화4.10.9, 4.14.5, 4.18.0재현 코드
CVE-2026-27172CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.6, 4.18.1재현 코드
CVE-2026-40047CamelCWE-88 명령 내 인수 구분자의 부적절한 중화4.18.3재현 코드
CVE-2026-40048Camel PQCCWE-502 신뢰할 수 없는 데이터의 역직렬화4.18.2, 4.20.0재현 코드
CVE-2026-43866CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.8, 4.18.3,

다른 사람들이 발견한 이슈에 대한 재현 코드: 26개

Camel 유지 관리자로서 저는 외부에서 들어오는 보고에 대해서도 문제를 확인하고 수정을 검증하기 위해 재현 코드를 작성합니다. 이것들은 제 발견이 아닙니다. 공로는 아래에 명시된 보고자들에게 있습니다.

CVE컴포넌트분류수정 버전보고자PoC
CVE-2024-22369CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화3.21.4, 3.22.1, 4.0.4, 4.4.0Ziyang Chen from HuaWei Open Source Management Center, Pingtao Wei from HuaWei Open Source Management Center (finder) and Haoran Zhi from HuaWei Open Source Management Center재현 코드
CVE-2026-33453CamelCWE-915 동적으로 결정된 객체 속성의 부적절하게 제어된 수정4.18.1, 4.19.0Hyunwoo Kim (@v4bel)재현 코드
CVE-2026-33454CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.6, 4.18.1Hyunwoo Kim (@v4bel)재현 코드
CVE-2026-40022Camel Platform HTTP MainCWE-288 대체 경로 또는 채널을 사용한 인증 우회4.14.6, 4.18.2Jihang Yu재현 코드
CVE-2026-40453Camel JMSCWE-178 대소문자 구분의 부적절한 처리4.14.6, 4.18.2, 4.20.0Saroj Khadka재현 코드
CVE-2026-40473Camel MinaCWE-502 신뢰할 수 없는 데이터의 역직렬화

발견 사항은 관련 ASF 보안 팀에 비공개로 보고되며 수정이 배포된 후에만 공개됩니다. 재현 코드는 취약한 버전을 대상으로 하며, 자신의 노출 여부를 검증하려는 방어자를 위한 것입니다.

도구 다운로드
4.21.0
재현 코드
CVE-2026-43867CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.18.3, 4.21.0재현 코드
CVE-2026-46455CamelCWE-613 불충분한 세션 만료4.18.3, 4.21.0재현 코드
CVE-2026-46585Camel LuceneCWE-639 사용자 제어 키를 통한 인가 우회4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-46590CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.18.3, 4.21.0재현 코드
CVE-2026-46591CamelCWE-943 데이터 쿼리 로직 내 특수 요소의 부적절한 중화4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-46592CamelCWE-441 의도하지 않은 프록시 또는 중개자4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-46726Camel Vertx WebsocketCWE-918 서버 측 요청 위조4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-48203CamelCWE-918 서버 측 요청 위조4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-48204CamelCWE-284 부적절한 접근 제어4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-48205Camel DNSCWE-918 서버 측 요청 위조4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-48206Camel JIRACWE-639 사용자 제어 키를 통한 인가 우회4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49086Camel DaprCWE-441 의도하지 않은 프록시 또는 중개자4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49097CamelCWE-74 다운스트림 컴포넌트에서 사용되는 출력 내 특수 요소의 부적절한 중화4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49098CamelCWE-74 다운스트림 컴포넌트에서 사용되는 출력 내 특수 요소의 부적절한 중화4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49099Camel SalesforceCWE-639 사용자 제어 키를 통한 인가 우회4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49365CamelCWE-209 민감 정보를 포함한 오류 메시지 생성4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-53913Camel KeycloakCWE-636 안전하게 실패하지 않음4.18.3, 4.21.0재현 코드
CVE-2026-55993Camel Atmosphere WebsocketCWE-918 서버 측 요청 위조4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-55994Camel IggyCWE-918 서버 측 요청 위조4.18.3, 4.21.0재현 코드
CVE-2026-56139Camel UndertowCWE-209 민감 정보를 포함한 오류 메시지 생성4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-56140Camel AWS2 SNSCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0-
CVE-2026-63621Camel KnativeCWE-20 부적절한 입력 검증4.14.9, 4.18.4, 4.22.0재현 코드
CVE-2026-78329Camel UndertowCWE-20 부적절한 입력 검증4.14.9, 4.18.4, 4.22.0재현 코드
4.14.6, 4.18.2, 4.20.0
Venkatraman Kumar from Securin
재현 코드
CVE-2026-40858CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.7, 4.18.2, 4.20.0Feng Ning from Innora Pte. Ltd.재현 코드
CVE-2026-40859CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.8, 4.18.3, 4.20.0Venkatraman Kumar from Securin재현 코드
CVE-2026-40860CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.7, 4.18.2, 4.20.0Venkatraman Kumar from Securin재현 코드
CVE-2026-42527CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.8, 4.18.3, 4.21.0Venkatraman Kumar from Securin and Yu Bao from Paypal재현 코드
CVE-2026-43865CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.8, 4.18.3, 4.21.0gaorenyusi재현 코드
CVE-2026-46453CamelCWE-639 사용자 제어 키를 통한 인가 우회4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46454CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46456CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46457CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46584Camel MailCWE-200 비인가 행위자에 대한 민감 정보 노출4.14.8, 4.18.3, rYu Bao from PayPal재현 코드
CVE-2026-46587CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46588CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-47323CamelCWE-178 대소문자 구분의 부적절한 처리4.14.6, 4.18.2Quac Tran재현 코드
CVE-2026-49042CamelCWE-20 부적절한 입력 검증4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-59230Camel MailCWE-20 부적절한 입력 검증4.14.9, 4.18.4, 4.22.0Atuin - Automated Vulnerability Discovery Engine, anciety of Tencent Xuanwu Lab재현 코드
CVE-2026-60093Camel Azure Storage DatalakeCWE-22 경로명의 제한된 디렉터리로의 부적절한 제한4.14.9, 4.18.4, 4.22.0n0mi1k and Hiep Nguyen재현 코드
CVE-2026-66906Camel Azure Storage BlobCWE-22 경로명의 제한된 디렉터리로의 부적절한 제한4.14.9, 4.18.4, 4.22.0n0mi1k and Hiep Nguyen재현 코드
CVE-2026-66907Camel Google StorageCWE-22 경로명의 제한된 디렉터리로의 부적절한 제한4.14.9, 4.18.4, 4.22.0n0mi1k재현 코드
CVE-2026-66908Camel Platform HTTP MainCWE-287 부적절한 인증4.22.0n0mi1k재현 코드
CVE-2026-71300Camel Atmosphere WebsocketCWE-20 부적절한 입력 검증4.14.9, 4.18.4, 4.22.0Barak Srour from Apiiro재현 코드