PT-2026-55890 · Apache · Apache Camel
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 4.18.0 até 4.18.2
Apache Camel versões 4.19.0 até 4.20.x
Description
A expiração insuficiente de sessão no Componente Keycloak do Apache Camel ocorre porque a função
KeycloakSecurityHelper.parseAndVerifyAccessToken() não aplica o predicado IS ACTIVE. Este predicado é responsável por validar as reivindicações exp (expiração) e nbf (não antes) de um token. Consequentemente, embora o auxiliar verifique a assinatura, o assunto e o emissor do token, ele não impõe a janela de validade, permitindo que tokens de acesso expirados ou ainda não válidos sejam aceitos como válidos para a autenticação de solicitações recebidas.Recommendations
Atualizar para a versão 4.18.3 para aqueles que utilizam a linha de lançamento 4.18.x.
Atualizar para a versão 4.21.0.
Como mitigação temporária, valide as reivindicações
exp e nbf do token de acesso na rota antes de confiar nele.
Mantenha os tempos de vida dos tokens de acesso do Keycloak curtos.
Garanta que qualquer gateway upstream ou servidor de recursos também valide a janela de validade do token.Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Camel