
Репродуктор CVE-2026-46584: инъекция заголовков mail.smtp.* в Apache Camel camel-mail, позволяющая похищать учётные данные через перехват SOCKS в канале (исправлена в 4.14.8/4.18.3/4.21.0)
| Среда выполнения | Каталог | Стек |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (включает Camel 4.20.0) |
Обе версии подвержены уязвимости (исправлено в 4.14.8 / 4.18.3 / 4.21.0), и обе демонстрируют один и тот же дефект: метод getSender() почтового продюсера встраивает любой входящий заголовок сообщения mail.smtp.* в сессию JavaMail перед подключением. Эти имена представляют собой обычные строки без префикса Camel, поэтому пограничный HTTP-фильтр (HttpHeaderFilterStrategy, который отбрасывает только Camel*) позволяет неаутентифицированному HTTP-клиенту задавать их. Два дополнительных заголовка запроса (mail.smtp.socks.host / mail.smtp.socks.port) туннелируют аутентифицированное SMTP-соединение жертвы через контролируемый атакующим SOCKS-прокси, который перехватывает учётные данные AUTH LOGIN в открытом виде, — при этом отправка у жертвы по-прежнему завершается успешно, поэтому перехват остаётся незамеченным.
Каждый подкаталог — это автономный проект с собственными Dockerfile, docker-compose.yml и README: «легитимный» SMTP-сервер и SOCKS-прокси атакующего запускаются внутри JVM, поэтому внешние сервисы не требуются. Если кратко, для любого из них:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| Свойство | Значение |
|---|---|
| Компонент | camel-mail |
| CWE | CWE-20 (Некорректная проверка входных данных) / CWE-200 (Раскрытие информации) |
| Воздействие | Входящие заголовки mail.smtp.* переопределяют сессию JavaMail → перехват транспорта, кража учётных данных, ослабление доверия/TLS |
| Затронутые версии | с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0 |
| Исправленные версии | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23522 |
Данные репродюсеры предоставлены только для исследований в области безопасности и авторизованного тестирования и относятся к публично раскрытой и исправленной уязвимости. Не используйте их против систем без явного разрешения.