PT-2025-11083 · Apache · Apache Camel

·

CVE-2025-29891

·

Publicado

2025-03-12

·

Atualizado

2026-08-25

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.10.0 até 4.10.2 Apache Camel versões 4.8.0 até 4.8.5 Apache Camel versões 3.10.0 até 3.22.3
Description Um problema de bypass e injeção existe no filtro de cabeçalhos recebidos padrão do Apache Camel. O filtro realiza verificações diferenciais de maiúsculas e minúsculas (case-sensitive) para strings como "Camel", "camel" e "org.apache.camel", mas os cabeçalhos são aplicados sem essa distinção. Isso permite que um invasor remoto ignore o filtro usando cabeçalhos com letras maiúsculas e minúsculas misturadas (ex: CAmelExecCommandExecutable) para executar métodos internos do Camel ou alterar o comportamento de componentes específicos, como camel-bean e camel-exec.
Para aplicações conectadas à internet via HTTP, invasores podem injetar esses cabeçalhos por meio de parâmetros de requisição HTTP ou do corpo (payload) da requisição. Os seguintes componentes HTTP são vulneráveis por padrão: camel-servlet, camel-jetty, camel-undertow, camel-platform-http e camel-netty-http. Foram observadas explorações no mundo real, com mais de 126.000 tentativas de ataque bloqueadas por fornecedores de segurança apenas em março.
Recommendations Atualizar o Apache Camel versão 4.10.x LTS para 4.10.2. Atualizar o Apache Camel versão 4.8.x LTS para 4.8.5. Atualizar o Apache Camel versão 3.x para 3.22.4.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03703
CVE-2025-29891
GHSA-96V5-C2H5-56HM
GHSA-VQ4P-PCHP-6G6V

Produtos afetados

Apache Camel