PT-2025-11083 · Apache · Apache Camel
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 4.10.0 até 4.10.2
Apache Camel versões 4.8.0 até 4.8.5
Apache Camel versões 3.10.0 até 3.22.3
Description
Um problema de bypass e injeção existe no filtro de cabeçalhos recebidos padrão do Apache Camel. O filtro realiza verificações diferenciais de maiúsculas e minúsculas (case-sensitive) para strings como "Camel", "camel" e "org.apache.camel", mas os cabeçalhos são aplicados sem essa distinção. Isso permite que um invasor remoto ignore o filtro usando cabeçalhos com letras maiúsculas e minúsculas misturadas (ex:
CAmelExecCommandExecutable) para executar métodos internos do Camel ou alterar o comportamento de componentes específicos, como camel-bean e camel-exec.Para aplicações conectadas à internet via HTTP, invasores podem injetar esses cabeçalhos por meio de parâmetros de requisição HTTP ou do corpo (payload) da requisição. Os seguintes componentes HTTP são vulneráveis por padrão:
camel-servlet, camel-jetty, camel-undertow, camel-platform-http e camel-netty-http. Foram observadas explorações no mundo real, com mais de 126.000 tentativas de ataque bloqueadas por fornecedores de segurança apenas em março.Recommendations
Atualizar o Apache Camel versão 4.10.x LTS para 4.10.2.
Atualizar o Apache Camel versão 4.8.x LTS para 4.8.5.
Atualizar o Apache Camel versão 3.x para 3.22.4.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Camel