
Reprodutor para CVE-2026-46584: injeção de cabeçalho mail.smtp.* do camel-mail do Apache Camel permitindo roubo de credenciais via interceptação SOCKS no caminho (corrigido em 4.14.8/4.18.3/4.21.0)
| Runtime | Diretório | Stack |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclui Camel 4.20.0) |
Ambas são versões afetadas (corrigidas em 4.14.8 / 4.18.3 / 4.21.0), e ambas demonstram o mesmo defeito: o
getSender() do produtor de e-mail insere qualquer cabeçalho de mensagem mail.smtp.* recebido na sessão JavaMail antes de
conectar. Esses nomes são strings simples, sem prefixo Camel, portanto o filtro de limite HTTP
(HttpHeaderFilterStrategy, que remove apenas Camel*) permite que um cliente HTTP não autenticado os defina. Dois cabeçalhos
de requisição adicionais (mail.smtp.socks.host / mail.smtp.socks.port) direcionam a conexão SMTP autenticada da vítima
através de um proxy SOCKS controlado pelo atacante, que captura as credenciais AUTH LOGIN em texto puro —
enquanto o envio da vítima ainda é bem-sucedido, tornando a interceptação silenciosa.
Cada subdiretório é um projeto autossuficiente com seu próprio Dockerfile, docker-compose.yml e README — o
servidor SMTP "legítimo" e o proxy SOCKS do atacante ambos rodam em-JVM, portanto nenhum serviço externo é necessário. Em resumo,
para qualquer um deles:
cd camel-spring-boot # ou: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| Propriedade | Valor |
|---|---|
| Componente | camel-mail |
| CWE | CWE-20 (Validação de Entrada Incorreta) / CWE-200 (Exposição de Informações) |
| Impacto | Cabeçalhos mail.smtp.* recebidos reescrevem a sessão JavaMail → interceptação de transporte, roubo de credenciais, enfraquecimento de confiança/TLS |
| Versões Afetadas | De 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0 |
| Versões Corrigidas | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23522 |
Estes reprodutores são fornecidos apenas para pesquisa de segurança e testes autorizados, para uma vulnerabilidade divulgada publicamente e corrigida. Não os utilize contra sistemas sem permissão explícita.