PT-2026-55882 · Apache · Apache Camel
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 4.0.0 até 4.14.7
Apache Camel versões 4.15.0 até 4.18.2
Apache Camel versões 4.19.0 até 4.19.9
Description
O componente
camel-vertx-http desserializa corpos de resposta HTTP com o Content-Type application/x-java-serialized-object usando um java.io.ObjectInputStream bruto sem um ObjectInputFilter na função deserializeJavaObjectFromStream(). Isso ocorre quando o endpoint do produtor é configurado com transferException=true (ou allowJavaSerializedObject=true) e throwExceptionOnFailure está definido como true. Nessas condições, uma resposta HTTP de backend com status 5xx e o tipo de conteúdo especificado é desserializada sem restrições de classe. Um invasor que controle o backend ou realize um ataque de man-in-the-middle em uma conexão HTTP não criptografada pode enviar um objeto Java serializado manipulado para alcançar a execução remota de código no host, desde que uma cadeia de gadgets adequada esteja presente no classpath.Recommendations
Atualize para a versão 4.14.8 para aqueles no fluxo LTS 4.14.x.
Atualize para a versão 4.18.3 para aqueles no fluxo 4.18.x.
Atualize para a versão 4.20.0.
Não habilite
transferException=true ou allowJavaSerializedObject=true em produtores que se comunicam com backends não confiáveis ou acessíveis via rede.
Garanta que as conexões do produtor usem TLS (https) para evitar a substituição de respostas por man-in-the-middle.
Defina uma lista de permissões explícita -Djdk.serialFilter para restringir a desserialização.Exploit
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Camel