CVE-2025-27636
Apache Camel: Injeção de Cabeçalho de Mensagem Camel através de Filtragem Incorreta
- Publicado
- 9 de mar. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LAlto · próximos 30 dias
- Percentil
- 99,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de bypass/injeção em componentes do Apache Camel sob condições específicas. Este problema afeta o Apache Camel: de 4.10.0 até <= 4.10.1, de 4.8.0 até <= 4.8.4, de 3.10.0 até <= 3.22.3. Recomenda-se que os usuários atualizem para a versão 4.10.2 para 4.10.x LTS, 4.8.5 para 4.8.x LTS e 3.22.4 para as versões 3.x. Esta vulnerabilidade está presente no filtro padrão de cabeçalhos de entrada do Camel, que permite que um atacante inclua cabeçalhos específicos do Camel que, para alguns componentes do Camel, podem alterar os comportamentos, como o componente camel-bean, para chamar outro método no bean, em vez do que foi codificado na aplicação. No componente camel-jms, um cabeçalho malicioso pode ser usado para enviar a mensagem para outra fila (no mesmo broker) em vez da que foi codificada na aplicação. Isso também pode ser observado ao usar o componente camel-exec. O atacante precisaria injetar cabeçalhos personalizados, como protocolos HTTP. Portanto, se você tiver aplicações Camel diretamente conectadas à internet via HTTP, um atacante poderá incluir cabeçalhos HTTP maliciosos nas requisições HTTP enviadas à aplicação Camel. Todos os componentes HTTP conhecidos do Camel, como camel-servlet, camel-jetty, camel-undertow, camel-platform-http e camel-netty-http, seriam vulneráveis de fábrica. Nessas condições, um atacante poderia forjar um nome de cabeçalho Camel e fazer com que o componente bean invocasse outros métodos no mesmo bean. Em relação ao uso da estratégia padrão de filtro de cabeçalhos, a lista de componentes que a utilizam é: * camel-activemq * camel-activemq6 * camel-amqp * camel-aws2-sqs * camel-azure-servicebus * camel-cxf-rest * camel-cxf-soap * camel-http * camel-jetty * camel-jms * camel-kafka * camel-knative * camel-mail * camel-nats * camel-netty-http * camel-platform-http * camel-rest * camel-sjms * camel-spring-rabbitmq * camel-stomp * camel-tahu * camel-undertow * camel-xmpp A vulnerabilidade surge devido a um bug no mecanismo de filtragem padrão que bloqueia apenas cabeçalhos que começam com "Camel", "camel" ou "org.apache.camel.". Mitigação: você pode facilmente contornar isso em suas aplicações Camel removendo os cabeçalhos em suas rotas Camel. Há muitas maneiras de fazer isso, globalmente ou por rota. Isso significa que você pode usar o EIP removeHeaders, para filtrar qualquer coisa como "cAmel, cAMEL" etc, ou, em geral, tudo o que não começar com "Camel", "camel" ou "org.apache.camel.".
Fontes
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.