Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
security-research — 我向 Apache Software Foundation 报告的漏洞:跨 15 个项目的 46 个 CVE | Kitploit
工具/GitHubGitHub/oscerd/security-research
漏洞分析漏洞利用Web安全精选资源
GitHuboscerd/security-research

security-research

我向 Apache Software Foundation 报告的漏洞:跨 15 个项目的 46 个 CVE

查看仓库
518天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

安全研究

我向 Apache 软件基金会报告的漏洞,通过 ASF 安全流程 披露。15 个项目中的 46 个 CVE,2023 年至 2026 年。

如果存在公开的复现程序,则会提供链接。每个复现程序都是一个最小化、自包含的项目,用于演示该问题并指明修复该问题的版本。

在 25 个不同的 CWE 中,有两类占主导地位:不可信数据的反序列化(7 个)和 服务端请求伪造(7 个)。

整个 Apache 生态系统:16 个 CVE,14 个项目

CVE组件类别修复版本PoC
CVE-2023-41313DorisCWE-208 可观察的时间差异1.2.8-
CVE-2023-41834Flink Stateful FunctionsCWE-74 下游组件使用的输出中特殊元素的不当中和3.3.0-
CVE-2023-43123StormCWE-200 敏感信息暴露给未授权行为者2.6.0-
CVE-2024-23454HadoopCWE-378 以不安全权限创建临时文件3.4.0-
CVE-2024-23953HiveCWE-208 可观察的时间差异4.0.0-
CVE-2024-29869HiveCWE-732 关键资源的不正确权限分配4.0.1-
CVE-2026-28672RangerCWE-77 命令中使用的特殊元素的不当中和2.9.0复现程序
CVE-2026-34476SkyWalking MCPCWE-918 服务端请求伪造未发布-
CVE-2026-40005IoTDBCWE-22 对受限目录的路径名限制不当2.0.10-
CVE-2026-40008

Apache Camel:30 个 CVE

Camel 是我维护的项目,因此它受到最严格的审查。主要模式是 未过滤的入站标头到达生产者的控制平面,此外还有注册表和迁移路径中不安全反序列化的长尾问题。

为他人发现的问题提供的复现程序:26 个

作为 Camel 维护者,我也会为外部提交的报告构建复现程序,以确认问题并验证修复。这些不是我的发现。 功劳属于下面列出的报告者。


发现结果会私下报告给相关的 ASF 安全团队,并且仅在修复发布后才会公开。复现程序针对易受攻击的版本,旨在供防御者验证自身的暴露情况。

下载工具
IoTDB
CWE-470 使用外部控制的输入选择类或代码
2.0.10
-
CVE-2026-40564Flink Kubernetes OperatorCWE-918 服务端请求伪造1.15.0复现程序
CVE-2026-41041GravitinoCWE-177 URL 编码处理不当1.2.1-
CVE-2026-44616ZeppelinCWE-90 LDAP 查询中使用的特殊元素的不当中和0.12.1-
CVE-2026-49361Fluss (incubating)CWE-400 不受控制的资源消耗未发布-
CVE-2026-63039InLongCWE-89 SQL 命令中使用的特殊元素的不当中和2.4.0复现程序
CVE-2026-64640PolarisCWE-863 不正确的授权1.7.0复现程序
CVE组件类别修复版本PoC
CVE-2024-23114CamelCWE-502 不可信数据的反序列化3.21.4, 3.22.1, 4.0.4, 4.4.0-
CVE-2026-23552CamelCWE-346 来源验证错误4.18.0复现程序
CVE-2026-25747Camel LevelDBCWE-502 不可信数据的反序列化4.10.9, 4.14.5, 4.18.0复现程序
CVE-2026-27172CamelCWE-502 不可信数据的反序列化4.14.6, 4.18.1复现程序
CVE-2026-40047CamelCWE-88 命令中参数分隔符的不当中和4.18.3复现程序
CVE-2026-40048Camel PQCCWE-502 不可信数据的反序列化4.18.2, 4.20.0复现程序
CVE-2026-43866CamelCWE-502 不可信数据的反序列化4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-43867CamelCWE-502 不可信数据的反序列化4.18.3, 4.21.0复现程序
CVE-2026-46455CamelCWE-613 会话过期不充分4.18.3, 4.21.0复现程序
CVE-2026-46585Camel LuceneCWE-639 通过用户控制的键绕过授权4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-46590CamelCWE-502 不可信数据的反序列化4.18.3, 4.21.0复现程序
CVE-2026-46591CamelCWE-943 数据查询逻辑中特殊元素的不当中和4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-46592CamelCWE-441 非预期的代理或中间人4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-46726Camel Vertx WebsocketCWE-918 服务端请求伪造4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-48203CamelCWE-918 服务端请求伪造4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-48204CamelCWE-284 不正确的访问控制4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-48205Camel DNSCWE-918 服务端请求伪造4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-48206Camel JIRACWE-639 通过用户控制的键绕过授权4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-49086Camel DaprCWE-441 非预期的代理或中间人4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-49097CamelCWE-74 下游组件使用的输出中特殊元素的不当中和4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-49098CamelCWE-74 下游组件使用的输出中特殊元素的不当中和4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-49099Camel SalesforceCWE-639 通过用户控制的键绕过授权4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-49365CamelCWE-209 生成包含敏感信息的错误消息4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-53913Camel KeycloakCWE-636 未安全失败4.18.3, 4.21.0复现程序
CVE-2026-55993Camel Atmosphere WebsocketCWE-918 服务端请求伪造4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-55994Camel IggyCWE-918 服务端请求伪造4.18.3, 4.21.0复现程序
CVE-2026-56139Camel UndertowCWE-209 生成包含敏感信息的错误消息4.14.8, 4.18.3, 4.21.0复现程序
CVE-2026-56140Camel AWS2 SNSCWE-20 输入验证不当4.14.8, 4.18.3, 4.21.0-
CVE-2026-63621Camel KnativeCWE-20 输入验证不当4.14.9, 4.18.4, 4.22.0复现程序
CVE-2026-78329Camel UndertowCWE-20 输入验证不当4.14.9, 4.18.4, 4.22.0复现程序
CVE组件类别修复版本报告者PoC
CVE-2024-22369CamelCWE-502 不可信数据的反序列化3.21.4, 3.22.1, 4.0.4, 4.4.0来自华为开源管理中心的 Ziyang Chen、来自华为开源管理中心的 Pingtao Wei(发现者)以及来自华为开源管理中心的 Haoran Zhi复现程序
CVE-2026-33453CamelCWE-915 对动态确定的对象属性进行不当控制的修改4.18.1, 4.19.0Hyunwoo Kim (@v4bel)复现程序
CVE-2026-33454CamelCWE-502 不可信数据的反序列化4.14.6, 4.18.1Hyunwoo Kim (@v4bel)复现程序
CVE-2026-40022Camel Platform HTTP MainCWE-288 使用替代路径或通道绕过认证4.14.6, 4.18.2Jihang Yu复现程序
CVE-2026-40453Camel JMSCWE-178 大小写敏感性处理不当4.14.6, 4.18.2, 4.20.0Saroj Khadka复现程序
CVE-2026-40473Camel MinaCWE-502 不可信数据的反序列化4.14.6, 4.18.2, 4.20.0来自 Securin 的 Venkatraman Kumar复现程序
CVE-2026-40858CamelCWE-502 不可信数据的反序列化4.14.7, 4.18.2, 4.20.0来自 Innora Pte. Ltd. 的 Feng Ning复现程序
CVE-2026-40859CamelCWE-502 不可信数据的反序列化4.14.8, 4.18.3, 4.20.0来自 Securin 的 Venkatraman Kumar复现程序
CVE-2026-40860CamelCWE-502 不可信数据的反序列化4.14.7, 4.18.2, 4.20.0来自 Securin 的 Venkatraman Kumar复现程序
CVE-2026-42527CamelCWE-502 不可信数据的反序列化4.14.8, 4.18.3, 4.21.0来自 Securin 的 Venkatraman Kumar 和来自 Paypal 的 Yu Bao复现程序
CVE-2026-43865CamelCWE-502 不可信数据的反序列化4.14.8, 4.18.3, 4.21.0gaorenyusi复现程序
CVE-2026-46453CamelCWE-639 通过用户控制的键绕过授权4.14.8, 4.18.3, 4.21.0来自 PayPal 的 Yu Bao复现程序
CVE-2026-46454CamelCWE-20 输入验证不当4.14.8, 4.18.3, 4.21.0来自 PayPal 的 Yu Bao复现程序
CVE-2026-46456CamelCWE-20 输入验证不当4.14.8, 4.18.3, 4.21.0来自 PayPal 的 Yu Bao复现程序
CVE-2026-46457CamelCWE-20 输入验证不当4.14.8, 4.18.3, 4.21.0来自 PayPal 的 Yu Bao复现程序
CVE-2026-46584Camel MailCWE-200 敏感信息暴露给未授权行为者4.14.8, 4.18.3, r来自 PayPal 的 Yu Bao复现程序
CVE-2026-46587CamelCWE-20 输入验证不当4.14.8, 4.18.3, 4.21.0来自 PayPal 的 Yu Bao复现程序
CVE-2026-46588CamelCWE-20 输入验证不当4.14.8, 4.18.3, 4.21.0来自 PayPal 的 Yu Bao复现程序
CVE-2026-47323CamelCWE-178 大小写敏感性处理不当4.14.6, 4.18.2Quac Tran复现程序
CVE-2026-49042CamelCWE-20 输入验证不当4.18.3, 4.21.0来自 PayPal 的 Yu Bao复现程序
CVE-2026-59230Camel MailCWE-20 输入验证不当4.14.9, 4.18.4, 4.22.0Atuin - 自动化漏洞发现引擎,腾讯玄武实验室的 anciety复现程序
CVE-2026-60093Camel Azure Storage DatalakeCWE-22 对受限目录的路径名限制不当4.14.9, 4.18.4, 4.22.0n0mi1k 和 Hiep Nguyen复现程序
CVE-2026-66906Camel Azure Storage BlobCWE-22 对受限目录的路径名限制不当4.14.9, 4.18.4, 4.22.0n0mi1k 和 Hiep Nguyen复现程序
CVE-2026-66907Camel Google StorageCWE-22 对受限目录的路径名限制不当4.14.9, 4.18.4, 4.22.0n0mi1k复现程序
CVE-2026-66908Camel Platform HTTP MainCWE-287 认证不当4.22.0n0mi1k复现程序
CVE-2026-71300Camel Atmosphere WebsocketCWE-20 输入验证不当4.14.9, 4.18.4, 4.22.0来自 Apiiro 的 Barak Srour复现程序