PT-2026-80928 · Apache · Apache Camel
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 4.0.0 até 4.14.8
Apache Camel versões 4.15.0 até 4.18.3
Apache Camel versões 4.19.0 até 4.21.9
Description
Uma validação de entrada inadequada no componente Atmosphere Websocket do Apache Camel permite a injeção de cabeçalhos. O produtor
camel-atmosphere-websocket determina a entrega de mensagens para pares WebSocket usando cabeçalhos de troca específicos: websocket.connectionKey, websocket.connectionKey.list, websocket.sendToAll, websocket.eventType e websocket.errorType. Como esses cabeçalhos estão fora do namespace filtrado do Camel, eles são admitidos por consumidores da família HTTP. Em rotas que fazem a ponte entre um consumidor HTTP e um produtor atmosphere-websocket, um remetente externo pode fornecer esses cabeçalhos para manipular as decisões de despacho do produtor. Isso pode resultar na supressão de notificações ou na entrega a um cliente indesejado. Isso ocorre porque a função WebsocketProducer.process() prioriza o cabeçalho de lista em relação ao cabeçalho de chave única.Recommendations
Atualize para a versão 4.14.9 para aqueles no fluxo de versões LTS 4.14.x.
Atualize para a versão 4.18.4 para aqueles no fluxo de versões 4.18.x.
Atualize para a versão 4.22.0 para todas as outras versões afetadas.
Como mitigação temporária, remova os cabeçalhos de despacho no limite de confiança antes do produtor, utilizando
removeHeaders(“websocket.*”) entre o consumidor HTTP e o produtor atmosphere-websocket.
Evite fazer a ponte de um consumidor HTTP não confiável diretamente para um produtor WebSocket cujo despacho seja orientado por cabeçalhos sem remover primeiro o namespace de despacho.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Camel