PT-2026-35386 · Apache · Camel-Infinispan
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 4.0.0 até 4.14.6
Apache Camel versões 4.15.0 até 4.18.1
Apache Camel versões 4.19.0 até 4.19.9
Description
Uma falha no componente
camel-infinispan permite que um invasor remoto com acesso de escrita ao cache Infinispan execute código arbitrário. O problema ocorre quando o repositório de agregação remota baseado em ProtoStream desserializa dados lidos de um cache Infinispan remoto usando a função ObjectInputStream sem aplicar um ObjectInputFilter. Ao injetar um objeto Java serializado especialmente criado, um invasor pode desencadear a execução de código durante operações normais do repositório de agregação, como get() ou recover(), no contexto da aplicação.Recommendations
Atualize o Apache Camel para a versão 4.14.7 ou posterior para o ramo 4.0.x.
Atualize o Apache Camel para a versão 4.18.2 ou posterior para o ramo 4.15.x.
Atualize o Apache Camel para a versão 4.20.0 ou posterior para o ramo 4.19.x.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Camel-Infinispan