PT-2025-10464 · Apache · Apache Camel
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 4.10.0 até 4.10.1
Apache Camel versões 4.8.0 até 4.8.4
Apache Camel versões 3.10.0 até 3.22.3
Descrição
Um problema de bypass e injeção existe no filtro de cabeçalho de entrada padrão do Apache Camel devido à filtragem sensível a maiúsculas e minúsculas. O mecanismo bloqueia apenas cabeçalhos que começam com "Camel", "camel" ou "org.apache.camel.", permitindo que invasores ignorem esses filtros usando cabeçalhos com letras mistas (ex:
cAmel) ou parâmetros de requisição HTTP. Isso pode levar à execução remota de código (RCE) ao alterar o comportamento de componentes específicos. Por exemplo, no componente camel-bean, um invasor pode invocar métodos diferentes dos programados na aplicação. No componente camel-jms, cabeçalhos maliciosos podem redirecionar mensagens para outras filas no mesmo broker. O componente camel-exec também é suscetível à sobrescrita de comandos. Este problema é particularmente crítico para aplicações expostas diretamente à internet via componentes HTTP, como camel-servlet, camel-jetty, camel-undertow, camel-platform-http e camel-netty-http. Milhares de varreduras e tentativas de ataque foram registradas, especialmente em ambientes nativos de nuvem, como clusters Kubernetes.Recomendações
Atualize a versão 4.10.x LTS do Apache Camel para 4.10.2.
Atualize a versão 4.8.x LTS do Apache Camel para 4.8.5.
Atualize a versão 3.x do Apache Camel para 3.22.4.
Como solução temporária, utilize o EIP
removeHeaders para filtrar cabeçalhos que não comecem estritamente com "Camel", "camel" ou "org.apache.camel.".Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Camel