
Reprodutor de PoC para CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): muteException tem como padrão false, portanto o stack trace Java completo de uma exceção não capturada é retornado ao cliente HTTP (CWE-209). Corrigido em 4.14.8/4.18.3/4.21.0.
| Runtime | Diretório | Stack | Componentes demonstrados |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | netty-http e undertow |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclui Camel 4.20.0) | netty-http (sem extensão camel-quarkus-undertow) |
Ambos são versões afetadas (corrigidas em 4.14.8 / 4.18.3 / 4.21.0), e ambos demonstram o mesmo defeito: a
opção muteException vem com o padrão false no camel-netty-http (e no camel-undertow), portanto, em qualquer
erro de processamento, o stack trace Java completo é retornado ao cliente HTTP — vazando nomes de host de
backend internos, URLs de banco de dados, dicas de credenciais/vault, versões de bibliotecas e localizações de
código-fonte (CWE-209). jetty/servlet e platform-http já a definem como true por padrão.
Cada subdiretório é um projeto autossuficiente com seu próprio Dockerfile, docker-compose.yml e README. Em
resumo, para qualquer um deles:
cd camel-spring-boot # ou: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| Propriedade | Valor |
|---|---|
| Componentes | camel-netty-http, camel-undertow |
| CWE | CWE-209 (Geração de Mensagem de Erro Contendo Informações Sensíveis) |
| Impacto | Stack trace Java completo retornado a um cliente HTTP não autenticado em qualquer erro de processamento |
| Versões Afetadas | De 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0 |
| Versões Corrigidas | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23651 (PR apache/camel#23913) |
| Crédito | Yu Bao (PayPal) |
Estes reprodutores são fornecidos apenas para pesquisa de segurança e testes autorizados, para uma vulnerabilidade divulgada publicamente e corrigida. Não os utilize contra sistemas sem permissão explícita.