CVE-2025-29891
Apache Camel: Внедрение в заголовки сообщений Camel через параметры запроса
- Опубликовано
- 12 мар. 2025 г.
- Обновлено
- 19 мар. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:LВысокий · следующие 30 дней
- Процентиль
- 99,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Bypass/Injection уязвимость в Apache Camel. Данная проблема затрагивает Apache Camel: с 4.10.0 до 4.10.2, с 4.8.0 до 4.8.5, с 3.10.0 до 3.22.4. Пользователям рекомендуется обновиться до версии 4.10.2 для 4.10.x LTS, 4.8.5 для 4.8.x LTS и 3.22.4 для выпусков 3.x. Эта уязвимость присутствует в стандартном фильтре входящих заголовков Camel, который позволяет атакующему включать специфические для Camel заголовки, которые для некоторых компонентов Camel могут изменять поведение, например, компонента camel-bean или компонента camel-exec. Если у вас есть приложения Camel, напрямую подключенные к интернету через HTTP, то атакующий может включить параметры в HTTP-запросы, отправляемые в приложение Camel, которые преобразуются в заголовки. Заголовки могут быть предоставлены как параметры запроса при вызове HTTP-метода или как часть полезной нагрузки вызова HTTP-метода. Все известные HTTP-компоненты Camel, такие как camel-servlet, camel-jetty, camel-undertow, camel-platform-http и camel-netty-http, будут уязвимы «из коробки». Этот CVE связан с CVE-2025-27636: хотя они имеют одну и ту же первопричину и устраняются одним и тем же исправлением, считалось, что CVE-2025-27636 может быть использован только в том случае, если атакующий может добавить вредоносные HTTP-заголовки, однако теперь мы определили, что он также может быть использован через HTTP-параметры. Как и в случае с CVE-2025-27636, эксплуатация возможна только в том случае, если маршрут Camel использует определенные уязвимые компоненты.
Источники
1Доказательство концепции, демонстрирующее удалённое выполнение кода в Apache Camel путём обхода фильтрации заголовков и параметров (CVE-2025-27636, CVE-2025-29891) через компонент Exec.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.