PT-2026-80920 · Apache · Apache Camel
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 4.8.0 até 4.21.x
Apache Camel versões 4.14.x até 4.14.8
Apache Camel versões 4.18.x até 4.18.3
Description
Um problema de autenticação inadequada existe no componente Apache Camel Platform HTTP Main. Quando o servidor HTTP incorporado é configurado para autenticação JWT usando
authenticationEnabled e propriedades de keystore JWT, a função JWTAuthenticationConfigurer.buildJwtOptions() pode retornar nulo se nem jwtIssuer nem jwtAudience estiverem configurados. Isso faz com que o sistema ignore a chamada JWTAuthOptions.setJWTOptions(), resultando em uma instância Vert.x JWTAuth que valida apenas a assinatura e a expiração do token. Consequentemente, as reivindicações de emissor (iss) e audiência (aud) não são validadas, permitindo que qualquer token não expirado assinado por uma chave confiável no keystore seja aceito, independentemente da audiência ou emissor pretendidos. Isso afeta tanto o servidor de aplicação quanto o servidor de gerenciamento.Recommendations
Para as versões 4.8.0 até 4.21.x, atualize para a versão 4.22.0.
Para as versões 4.14.x até 4.14.8, atualize para a versão 4.14.9 e configure
jwtIssuer, jwtAudience, ou ambos.
Para as versões 4.18.x até 4.18.3, atualize para a versão 4.18.4 e configure jwtIssuer, jwtAudience, ou ambos.
Restrinja o keystore JWT ao menor conjunto de confiança possível, preferencialmente usando um assinador dedicado ao serviço.
Garanta que qualquer gateway que valide o emissor e a audiência à frente do servidor não possa ser ignorado.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Camel