PT-2026-55883 · Apache · Apache Activemq Artemis+2
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 4.14.0 até 4.14.7
Apache Camel versões 4.15.0 até 4.18.2
Apache Camel versões 4.19.0 até 4.20.9
Description
Existe um problema onde o padrão ObjectInputFilter padrão usado para filtragem de desserialização em vários componentes permite classes que realizam E/S de rede, como
java.net.URL e java.net.InetAddress. Um invasor pode enviar um payload serializado Java contendo um HashMap com chaves java.net.URL para um consumidor afetado. Isso faz com que a JVM emita consultas DNS para um host controlado pelo invasor durante a desserialização, criando um canal lateral out-of-band. O risco é mais significativo na família camel-jms porque a função extractBodyFromJms() em JmsBinding invoca getObject() incondicionalmente quando a variável mapJmsMessage está definida como true. Os componentes afetados incluem camel-jms, camel-sjms, camel-amqp, camel-mina, camel-netty, camel-netty-http, camel-vertx-http, camel-infinispan e os componentes de repositório de agregação camel-leveldb, camel-cassandraql, camel-consul e camel-sql.Recommendations
Atualizar Apache Camel versões 4.14.0 até 4.14.7 para a versão 4.14.8.
Atualizar Apache Camel versões 4.15.0 até 4.18.2 para a versão 4.18.3.
Atualizar Apache Camel versões 4.19.0 até 4.20.9 para a versão 4.21.0.
Configurar uma lista de permissões no lado do provedor JMS usando
deserializationAllowList ou deserializationDenyList no Apache ActiveMQ Artemis, ou org.apache.activemq.SERIALIZABLE PACKAGES no Apache ActiveMQ Classic.
Substituir o filtro padrão através da opção deserializationFilter no nível do endpoint ou da propriedade de sistema da JVM -Djdk.serialFilter usando o padrão !java.net.**;java.**;javax.**;org.apache.camel.**;!* (ou !java.net.**;java.**;org.apache.camel.**;!* para componentes de repositório de agregação).Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Activemq Artemis
Apache Activemq Classic
Apache Camel