Ryan Barnett

Pesquisador deAkamai Security Intelligence Group (SIG)
#52526de 56,330
4.8CVSS total
Vulnerabilidades · 1
PT-2025-11083
4.8
2025-03-12
Apache · Apache Camel · CVE-2025-29891
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 4.10.0 até 4.10.2 Apache Camel versões 4.8.0 até 4.8.5 Apache Camel versões 3.10.0 até 3.22.3 **Description** Um problema de bypass e injeção existe no filtro de cabeçalhos recebidos padrão do Apache Camel. O filtro realiza verificações diferenciais de maiúsculas e minúsculas (case-sensitive) para strings como "Camel", "camel" e "org.apache.camel", mas os cabeçalhos são aplicados sem essa distinção. Isso permite que um invasor remoto ignore o filtro usando cabeçalhos com letras maiúsculas e minúsculas misturadas (ex: `CAmelExecCommandExecutable`) para executar métodos internos do Camel ou alterar o comportamento de componentes específicos, como `camel-bean` e `camel-exec`. Para aplicações conectadas à internet via HTTP, invasores podem injetar esses cabeçalhos por meio de parâmetros de requisição HTTP ou do corpo (payload) da requisição. Os seguintes componentes HTTP são vulneráveis por padrão: `camel-servlet`, `camel-jetty`, `camel-undertow`, `camel-platform-http` e `camel-netty-http`. Foram observadas explorações no mundo real, com mais de 126.000 tentativas de ataque bloqueadas por fornecedores de segurança apenas em março. **Recommendations** Atualizar o Apache Camel versão 4.10.x LTS para 4.10.2. Atualizar o Apache Camel versão 4.8.x LTS para 4.8.5. Atualizar o Apache Camel versão 3.x para 3.22.4.