Barak Srour

#14718de 56,337
19.6CVSS total
Vulnerabilidades · 2
Crítica
2
PT-2026-80928
9.8
2026-08-24
Apache · Apache Camel · CVE-2026-71300
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 4.0.0 até 4.14.8 Apache Camel versões 4.15.0 até 4.18.3 Apache Camel versões 4.19.0 até 4.21.9 **Description** Uma validação de entrada inadequada no componente Atmosphere Websocket do Apache Camel permite a injeção de cabeçalhos. O produtor `camel-atmosphere-websocket` determina a entrega de mensagens para pares WebSocket usando cabeçalhos de troca específicos: `websocket.connectionKey`, `websocket.connectionKey.list`, `websocket.sendToAll`, `websocket.eventType` e `websocket.errorType`. Como esses cabeçalhos estão fora do namespace filtrado do Camel, eles são admitidos por consumidores da família HTTP. Em rotas que fazem a ponte entre um consumidor HTTP e um produtor atmosphere-websocket, um remetente externo pode fornecer esses cabeçalhos para manipular as decisões de despacho do produtor. Isso pode resultar na supressão de notificações ou na entrega a um cliente indesejado. Isso ocorre porque a função `WebsocketProducer.process()` prioriza o cabeçalho de lista em relação ao cabeçalho de chave única. **Recommendations** Atualize para a versão 4.14.9 para aqueles no fluxo de versões LTS 4.14.x. Atualize para a versão 4.18.4 para aqueles no fluxo de versões 4.18.x. Atualize para a versão 4.22.0 para todas as outras versões afetadas. Como mitigação temporária, remova os cabeçalhos de despacho no limite de confiança antes do produtor, utilizando `removeHeaders(“websocket.*”)` entre o consumidor HTTP e o produtor atmosphere-websocket. Evite fazer a ponte de um consumidor HTTP não confiável diretamente para um produtor WebSocket cujo despacho seja orientado por cabeçalhos sem remover primeiro o namespace de despacho.
PT-2026-80930
9.8
2026-08-24
Apache · Apache Camel · CVE-2026-78329
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 4.11.0 até 4.14.8 Apache Camel versões 4.15.0 até 4.18.3 Apache Camel versões 4.19.0 até 4.21.9 **Description** Uma validação de entrada inadequada no componente Undertow do Apache Camel ocorre porque o `UndertowEndpoint` define incorretamente seu campo `headerFilterStrategy` como a `HttpHeaderFilterStrategy` base. Esta ação sobrescreve a `UndertowHeaderStrategy` instalada pelo `DefaultUndertowHttpBinding`, fazendo com que a filtragem específica do undertow seja ignorada em rotas configuradas no endpoint. Consequentemente, o prefixo de cabeçalho de Exchange legado `websocket.` não é filtrado na fronteira de transporte. Isso permite que um consumidor HTTP do undertow mapeie cabeçalhos de rede recebidos no Exchange, que um produtor WebSocket do undertow pode então interpretar como diretivas de despacho para entregar mensagens a um peer não pretendido. Além disso, nomes de cabeçalhos rejeitados pelo undertow são mapeados no Exchange em vez de serem ignorados. Este problema não afeta consumidores de Rest DSL, pois eles utilizam a `UndertowRestHeaderFilterStrategy`. **Recommendations** Atualize para a versão 4.14.9 para aqueles na linha de versões LTS 4.14.x. Atualize para a versão 4.18.4 para aqueles na linha de versões 4.18.x. Atualize para a versão 4.22.0. Como solução temporária, configure explicitamente a estratégia vinculando um `UndertowHeaderFilterStrategy` no registro e referenciando-o no endpoint, e utilize `removeHeaders("websocket.*")` para remover os cabeçalhos de despacho na fronteira de confiança.