CVE-2025-27636
Apache Camel: инъекция в заголовки сообщений Camel из-за некорректной фильтрации
- Опубликовано
- 9 мар. 2025 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LВысокий · следующие 30 дней
- Процентиль
- 99,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость обхода/инъекции в компонентах Apache Camel при определённых условиях. Эта проблема затрагивает Apache Camel: с 4.10.0 до <= 4.10.1, с 4.8.0 до <= 4.8.4, с 3.10.0 до <= 3.22.3. Пользователям рекомендуется обновиться до версии 4.10.2 для 4.10.x LTS, 4.8.5 для 4.8.x LTS и 3.22.4 для выпусков 3.x. Эта уязвимость присутствует в стандартном фильтре входящих заголовков Camel, который позволяет атакующему включать специфические для Camel заголовки, которые для некоторых компонентов Camel могут изменять поведение, например, компонент `camel-bean`, чтобы вызвать другой метод на бине, не тот, что был закодирован в приложении. В компоненте `camel-jms` вредоносный заголовок может быть использован для отправки сообщения в другую очередь (на том же брокере), не ту, что была закодирована в приложении. Это также можно наблюдать при использовании компонента `camel-exec`. Атакующему потребуется внедрить пользовательские заголовки, например, через HTTP-протоколы. Поэтому если у вас есть приложения Camel, напрямую подключённые к интернету через HTTP, то атакующий может включить вредоносные HTTP-заголовки в HTTP-запросы, отправляемые к приложению Camel. Все известные HTTP-компоненты Camel, такие как `camel-servlet`, `camel-jetty`, `camel-undertow`, `camel-platform-http` и `camel-netty-http`, уязвимы из коробки. В таких условиях атакующий может подделать имя заголовка Camel и заставить компонент `bean` вызывать другие методы того же бина. Что касается использования стратегии фильтрации заголовков по умолчанию, список компонентов, использующих её: * camel-activemq * camel-activemq6 * camel-amqp * camel-aws2-sqs * camel-azure-servicebus * camel-cxf-rest * camel-cxf-soap * camel-http * camel-jetty * camel-jms * camel-kafka * camel-knative * camel-mail * camel-nats * camel-netty-http * camel-platform-http * camel-rest * camel-sjms * camel-spring-rabbitmq * camel-stomp * camel-tahu * camel-undertow * camel-xmpp Уязвимость возникает из-за ошибки в механизме фильтрации по умолчанию, который блокирует только заголовки, начинающиеся с "Camel", "camel" или "org.apache.camel.". Смягчение: вы можете легко обойти это в своих приложениях Camel, удалив заголовки в маршрутах Camel. Существует множество способов сделать это, в том числе глобально или для каждого маршрута. Это означает, что вы можете использовать EIP `removeHeaders` для фильтрации чего-либо вроде "cAmel, cAMEL" и т.д., или в целом всего, что не начинается с "Camel", "camel" или "org.apache.camel.".
Источники
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.