Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
security-research — Уязвимости, о которых я сообщил в Apache Software Foundation: 46 CVE в 15 проектах | Kitploit
Инструменты/GitHubGitHub/oscerd/security-research
Анализ уязвимостейЭксплуатацияВеб-безопасностьПодобранные Ресурсы
GitHuboscerd/security-research

security-research

Уязвимости, о которых я сообщил в Apache Software Foundation: 46 CVE в 15 проектах

Репозиторий
518 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Исследование безопасности

Уязвимости, о которых я сообщил в Apache Software Foundation и которые были раскрыты в рамках процесса безопасности ASF. 46 CVE в 15 проектах, с 2023 по 2026 год.

Там, где существует публичный воспроизводитель, он указан ссылкой. Каждый из них — это минимальный самодостаточный проект, демонстрирующий проблему и указывающий релиз, в котором она была исправлена.

Среди 25 различных CWE доминируют два класса: десериализация недоверенных данных (7) и подделка серверных запросов (7).

По всей экосистеме Apache: 16 CVE, 14 проектов

CVEКомпонентКлассИсправлено вPoC
CVE-2023-41313DorisCWE-208 Observable Timing Discrepancy1.2.8-
CVE-2023-41834Flink Stateful FunctionsCWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component3.3.0-
CVE-2023-43123StormCWE-200 Exposure of Sensitive Information to an Unauthorized Actor2.6.0-
CVE-2024-23454HadoopCWE-378 Creation of Temporary File With Insecure Permissions3.4.0-
CVE-2024-23953HiveCWE-208 Observable Timing Discrepancy4.0.0-
CVE-2024-29869HiveCWE-732 Incorrect Permission Assignment for Critical Resource4.0.1-
CVE-2026-28672RangerCWE-77 Improper Neutralization of Special Elements used in a Command2.9.0воспроизводитель
CVE-2026-34476SkyWalking MCPCWE-918 Server-Side Request Forgeryне опубликовано-
CVE-2026-40005IoTDBCWE-22 Improper Limitation of a Pathname to a Restricted Directory2.0.10-
CVE-2026-40008IoTDBCWE-470 Use of Externally-Controlled Input to Select Classes or Code2.0.10-
CVE-2026-40564Flink Kubernetes OperatorCWE-918 Server-Side Request Forgery1.15.0воспроизводитель
CVE-2026-41041GravitinoCWE-177 Improper Handling of URL Encoding1.2.1-
CVE-2026-44616ZeppelinCWE-90 Improper Neutralization of Special Elements used in an LDAP Query0.12.1-
CVE-2026-49361Fluss (incubating)CWE-400 Uncontrolled Resource Consumptionне опубликовано-
CVE-2026-63039InLongCWE-89 Improper Neutralization of Special Elements used in an SQL Command2.4.0воспроизводитель
CVE-2026-64640PolarisCWE-863 Incorrect Authorization1.7.0воспроизводитель

Apache Camel: 30 CVE

Camel — проект, который я поддерживаю, поэтому ему уделяется наибольшее внимание. Доминирующий паттерн — нефильтрованные входящие заголовки, достигающие плоскости управления продюсера, плюс длинный хвост небезопасной десериализации в путях реестра и миграции.

CVEКомпонентКлассИсправлено вPoC
CVE-2024-23114CamelCWE-502 Deserialization of Untrusted Data3.21.4, 3.22.1, 4.0.4, 4.4.0-
CVE-2026-23552CamelCWE-346 Origin Validation Error4.18.0воспроизводитель
CVE-2026-25747Camel LevelDBCWE-502 Deserialization of Untrusted Data4.10.9, 4.14.5, 4.18.0воспроизводитель
CVE-2026-27172CamelCWE-502 Deserialization of Untrusted Data4.14.6, 4.18.1воспроизводитель
CVE-2026-40047CamelCWE-88 Improper Neutralization of Argument Delimiters in a Command4.18.3воспроизводитель
CVE-2026-40048Camel PQCCWE-502 Deserialization of Untrusted Data4.18.2, 4.20.0воспроизводитель
CVE-2026-43866Camel

Воспроизводители для проблем, найденных другими: 26

Как мейнтейнер Camel я также создаю воспроизводители для отчётов, поступающих извне, чтобы подтвердить проблему и проверить исправление. Это не мои находки. Заслуга принадлежит указанным ниже авторам отчётов.

CVEКомпонентКлассИсправлено вКем сообщеноPoC
CVE-2024-22369CamelCWE-502 Deserialization of Untrusted Data3.21.4, 3.22.1, 4.0.4, 4.4.0Ziyang Chen из HuaWei Open Source Management Center, Pingtao Wei из HuaWei Open Source Management Center (finder) и Haoran Zhi из HuaWei Open Source Management Centerвоспроизводитель
CVE-2026-33453CamelCWE-915 Improperly Controlled Modification of Dynamically-Determined Object Attributes4.18.1, 4.19.0Hyunwoo Kim (@v4bel)воспроизводитель
CVE-2026-33454CamelCWE-502 Deserialization of Untrusted Data4.14.6, 4.18.1Hyunwoo Kim (@v4bel)воспроизводитель
CVE-2026-40022Camel Platform HTTP MainCWE-288 Authentication Bypass Using an Alternate Path or Channel4.14.6, 4.18.2Jihang Yuвоспроизводитель
CVE-2026-40453Camel JMSCWE-178 Improper Handling of Case Sensitivity4.14.6, 4.18.2, 4.20.0Saroj Khadkaвоспроизводитель
CVE-2026-40473

Находки сообщаются приватно соответствующей команде безопасности ASF и публикуются только после выпуска исправления. Воспроизводители нацелены на уязвимую версию и предназначены для защитников, проверяющих собственную подверженность.

Скачать инструмент
CWE-502 Deserialization of Untrusted Data
4.14.8, 4.18.3, 4.21.0
воспроизводитель
CVE-2026-43867CamelCWE-502 Deserialization of Untrusted Data4.18.3, 4.21.0воспроизводитель
CVE-2026-46455CamelCWE-613 Insufficient Session Expiration4.18.3, 4.21.0воспроизводитель
CVE-2026-46585Camel LuceneCWE-639 Authorization Bypass Through User-Controlled Key4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-46590CamelCWE-502 Deserialization of Untrusted Data4.18.3, 4.21.0воспроизводитель
CVE-2026-46591CamelCWE-943 Improper Neutralization of Special Elements in Data Query Logic4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-46592CamelCWE-441 Unintended Proxy or Intermediary4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-46726Camel Vertx WebsocketCWE-918 Server-Side Request Forgery4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-48203CamelCWE-918 Server-Side Request Forgery4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-48204CamelCWE-284 Improper Access Control4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-48205Camel DNSCWE-918 Server-Side Request Forgery4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-48206Camel JIRACWE-639 Authorization Bypass Through User-Controlled Key4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-49086Camel DaprCWE-441 Unintended Proxy or Intermediary4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-49097CamelCWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-49098CamelCWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-49099Camel SalesforceCWE-639 Authorization Bypass Through User-Controlled Key4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-49365CamelCWE-209 Generation of Error Message Containing Sensitive Information4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-53913Camel KeycloakCWE-636 Not Failing Securely4.18.3, 4.21.0воспроизводитель
CVE-2026-55993Camel Atmosphere WebsocketCWE-918 Server-Side Request Forgery4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-55994Camel IggyCWE-918 Server-Side Request Forgery4.18.3, 4.21.0воспроизводитель
CVE-2026-56139Camel UndertowCWE-209 Generation of Error Message Containing Sensitive Information4.14.8, 4.18.3, 4.21.0воспроизводитель
CVE-2026-56140Camel AWS2 SNSCWE-20 Improper Input Validation4.14.8, 4.18.3, 4.21.0-
CVE-2026-63621Camel KnativeCWE-20 Improper Input Validation4.14.9, 4.18.4, 4.22.0воспроизводитель
CVE-2026-78329Camel UndertowCWE-20 Improper Input Validation4.14.9, 4.18.4, 4.22.0воспроизводитель
Camel Mina
CWE-502 Deserialization of Untrusted Data
4.14.6, 4.18.2, 4.20.0
Venkatraman Kumar из Securin
воспроизводитель
CVE-2026-40858CamelCWE-502 Deserialization of Untrusted Data4.14.7, 4.18.2, 4.20.0Feng Ning из Innora Pte. Ltd.воспроизводитель
CVE-2026-40859CamelCWE-502 Deserialization of Untrusted Data4.14.8, 4.18.3, 4.20.0Venkatraman Kumar из Securinвоспроизводитель
CVE-2026-40860CamelCWE-502 Deserialization of Untrusted Data4.14.7, 4.18.2, 4.20.0Venkatraman Kumar из Securinвоспроизводитель
CVE-2026-42527CamelCWE-502 Deserialization of Untrusted Data4.14.8, 4.18.3, 4.21.0Venkatraman Kumar из Securin и Yu Bao из Paypalвоспроизводитель
CVE-2026-43865CamelCWE-502 Deserialization of Untrusted Data4.14.8, 4.18.3, 4.21.0gaorenyusiвоспроизводитель
CVE-2026-46453CamelCWE-639 Authorization Bypass Through User-Controlled Key4.14.8, 4.18.3, 4.21.0Yu Bao из PayPalвоспроизводитель
CVE-2026-46454CamelCWE-20 Improper Input Validation4.14.8, 4.18.3, 4.21.0Yu Bao из PayPalвоспроизводитель
CVE-2026-46456CamelCWE-20 Improper Input Validation4.14.8, 4.18.3, 4.21.0Yu Bao из PayPalвоспроизводитель
CVE-2026-46457CamelCWE-20 Improper Input Validation4.14.8, 4.18.3, 4.21.0Yu Bao из PayPalвоспроизводитель
CVE-2026-46584Camel MailCWE-200 Exposure of Sensitive Information to an Unauthorized Actor4.14.8, 4.18.3, rYu Bao из PayPalвоспроизводитель
CVE-2026-46587CamelCWE-20 Improper Input Validation4.14.8, 4.18.3, 4.21.0Yu Bao из PayPalвоспроизводитель
CVE-2026-46588CamelCWE-20 Improper Input Validation4.14.8, 4.18.3, 4.21.0Yu Bao из PayPalвоспроизводитель
CVE-2026-47323CamelCWE-178 Improper Handling of Case Sensitivity4.14.6, 4.18.2Quac Tranвоспроизводитель
CVE-2026-49042CamelCWE-20 Improper Input Validation4.18.3, 4.21.0Yu Bao из PayPalвоспроизводитель
CVE-2026-59230Camel MailCWE-20 Improper Input Validation4.14.9, 4.18.4, 4.22.0Atuin - Automated Vulnerability Discovery Engine, anciety из Tencent Xuanwu Labвоспроизводитель
CVE-2026-60093Camel Azure Storage DatalakeCWE-22 Improper Limitation of a Pathname to a Restricted Directory4.14.9, 4.18.4, 4.22.0n0mi1k и Hiep Nguyenвоспроизводитель
CVE-2026-66906Camel Azure Storage BlobCWE-22 Improper Limitation of a Pathname to a Restricted Directory4.14.9, 4.18.4, 4.22.0n0mi1k и Hiep Nguyenвоспроизводитель
CVE-2026-66907Camel Google StorageCWE-22 Improper Limitation of a Pathname to a Restricted Directory4.14.9, 4.18.4, 4.22.0n0mi1kвоспроизводитель
CVE-2026-66908Camel Platform HTTP MainCWE-287 Improper Authentication4.22.0n0mi1kвоспроизводитель
CVE-2026-71300Camel Atmosphere WebsocketCWE-20 Improper Input Validation4.14.9, 4.18.4, 4.22.0Barak Srour из Apiiroвоспроизводитель