Mark Thorson

#16187de 56,330
17.6CVSS total
Vulnerabilidades · 3
Média
3
PT-2025-11083
4.8
2025-03-12
Apache · Apache Camel · CVE-2025-29891
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 4.10.0 até 4.10.2 Apache Camel versões 4.8.0 até 4.8.5 Apache Camel versões 3.10.0 até 3.22.3 **Description** Um problema de bypass e injeção existe no filtro de cabeçalhos recebidos padrão do Apache Camel. O filtro realiza verificações diferenciais de maiúsculas e minúsculas (case-sensitive) para strings como "Camel", "camel" e "org.apache.camel", mas os cabeçalhos são aplicados sem essa distinção. Isso permite que um invasor remoto ignore o filtro usando cabeçalhos com letras maiúsculas e minúsculas misturadas (ex: `CAmelExecCommandExecutable`) para executar métodos internos do Camel ou alterar o comportamento de componentes específicos, como `camel-bean` e `camel-exec`. Para aplicações conectadas à internet via HTTP, invasores podem injetar esses cabeçalhos por meio de parâmetros de requisição HTTP ou do corpo (payload) da requisição. Os seguintes componentes HTTP são vulneráveis por padrão: `camel-servlet`, `camel-jetty`, `camel-undertow`, `camel-platform-http` e `camel-netty-http`. Foram observadas explorações no mundo real, com mais de 126.000 tentativas de ataque bloqueadas por fornecedores de segurança apenas em março. **Recommendations** Atualizar o Apache Camel versão 4.10.x LTS para 4.10.2. Atualizar o Apache Camel versão 4.8.x LTS para 4.8.5. Atualizar o Apache Camel versão 3.x para 3.22.4.
PT-2025-10464
6.3
2025-03-09
Apache · Apache Camel · CVE-2025-27636
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 4.10.0 até 4.10.1 Apache Camel versões 4.8.0 até 4.8.4 Apache Camel versões 3.10.0 até 3.22.3 **Descrição** Um problema de bypass e injeção existe no filtro de cabeçalho de entrada padrão do Apache Camel devido à filtragem sensível a maiúsculas e minúsculas. O mecanismo bloqueia apenas cabeçalhos que começam com "Camel", "camel" ou "org.apache.camel.", permitindo que invasores ignorem esses filtros usando cabeçalhos com letras mistas (ex: `cAmel`) ou parâmetros de requisição HTTP. Isso pode levar à execução remota de código (RCE) ao alterar o comportamento de componentes específicos. Por exemplo, no componente `camel-bean`, um invasor pode invocar métodos diferentes dos programados na aplicação. No componente `camel-jms`, cabeçalhos maliciosos podem redirecionar mensagens para outras filas no mesmo broker. O componente `camel-exec` também é suscetível à sobrescrita de comandos. Este problema é particularmente crítico para aplicações expostas diretamente à internet via componentes HTTP, como `camel-servlet`, `camel-jetty`, `camel-undertow`, `camel-platform-http` e `camel-netty-http`. Milhares de varreduras e tentativas de ataque foram registradas, especialmente em ambientes nativos de nuvem, como clusters Kubernetes. **Recomendações** Atualize a versão 4.10.x LTS do Apache Camel para 4.10.2. Atualize a versão 4.8.x LTS do Apache Camel para 4.8.5. Atualize a versão 3.x do Apache Camel para 3.22.4. Como solução temporária, utilize o EIP `removeHeaders` para filtrar cabeçalhos que não comecem estritamente com "Camel", "camel" ou "org.apache.camel.".