PT-2025-10464 · Apache · Apache Camel

·

CVE-2025-27636

·

Publicado

2025-03-09

·

Atualizado

2026-08-25

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.10.0 até 4.10.1 Apache Camel versões 4.8.0 até 4.8.4 Apache Camel versões 3.10.0 até 3.22.3
Descrição Um problema de bypass e injeção existe no filtro de cabeçalho de entrada padrão do Apache Camel devido à filtragem sensível a maiúsculas e minúsculas. O mecanismo bloqueia apenas cabeçalhos que começam com "Camel", "camel" ou "org.apache.camel.", permitindo que invasores ignorem esses filtros usando cabeçalhos com letras mistas (ex: cAmel) ou parâmetros de requisição HTTP. Isso pode levar à execução remota de código (RCE) ao alterar o comportamento de componentes específicos. Por exemplo, no componente camel-bean, um invasor pode invocar métodos diferentes dos programados na aplicação. No componente camel-jms, cabeçalhos maliciosos podem redirecionar mensagens para outras filas no mesmo broker. O componente camel-exec também é suscetível à sobrescrita de comandos. Este problema é particularmente crítico para aplicações expostas diretamente à internet via componentes HTTP, como camel-servlet, camel-jetty, camel-undertow, camel-platform-http e camel-netty-http. Milhares de varreduras e tentativas de ataque foram registradas, especialmente em ambientes nativos de nuvem, como clusters Kubernetes.
Recomendações Atualize a versão 4.10.x LTS do Apache Camel para 4.10.2. Atualize a versão 4.8.x LTS do Apache Camel para 4.8.5. Atualize a versão 3.x do Apache Camel para 3.22.4. Como solução temporária, utilize o EIP removeHeaders para filtrar cabeçalhos que não comecem estritamente com "Camel", "camel" ou "org.apache.camel.".

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02723
BDU:2025-03703
CVE-2025-27636
GHSA-2C2H-2855-MF97
GHSA-96V5-C2H5-56HM
GHSA-VQ4P-PCHP-6G6V

Produtos afetados

Apache Camel