Vibilidade de Bypass/Injeção em componentes Apache Camel sob condições particulares. Esta questão afeta o Apache Camel: from 4.10.0 através de <= 4.10.1, a partir de 4.8.0 através de <= 4.8.4, a partir de 3.10.0 através de <= 3.22.3. Os usuários são recomendados para atualizar para a versão 4.10.2 para 4.10.x LTS, 4.8.5 para 4.8.x LTS e 3.22.4 para 3.x libera. Esta vulnerabilidade está presente no filtro de cabeçalho de entrada padrão do Camel, que permite que um atacante inclua cabeçalhos específicos do Camel que para alguns componentes do Camel podem alterar os comportamentos, como o componente do camelo- feijão, para chamar outro método no feijão, do que foi codificado no aplicativo. No componente camel- jms, então um cabeçalho malicioso pode ser usado para enviar a mensagem para outra fila (no mesmo corretor) do que foi codificado no aplicativo. Isto também pode ser visto usando o componente camelo-exec O atacante precisaria injetar cabeçalhos personalizados, como protocolos HTTP. Então, se você tiver aplicativos Camel diretamente conectados à internet via HTTP, então um atacante poderá incluir cabeçalhos HTTP maliciosos nos pedidos HTTP que são enviados para o aplicativo Camel. Todos os componentes HTTP Camel conhecidos, tais como camelo- serviço, camelo- jato, camelo- encaixe, camelo- plataforma- http, e camelo- netty- http, seriam vulneráveis fora da caixa. Nestas condições, um atacante poderá forjar um nome de cabeçalho do Camel e fazer o componente do feijão invocando outros métodos no mesmo feijão. Em termos de uso da estratégia de filtro de cabeçalho padrão, a lista de componentes usando isto é: * camel-activemq * camel-activemq 6 * camelo-amqp * camelo-as 2 -sqs * camelo- azur-servicebus * camelo- cxf- rest * camelo- cxf- sabão * camelo- http * camelo- jetty * camelo- jms * camelo- knative * camelo- email * camelo- nádegas * camelo- netty- http * camelo- plataforma- http * camelo- repouso * camelo- sjms * camelo- sprinver- rabbitmq * camelo- stomp * camelo- tahu * camelo- oursow * camelo- marketing * camelo- xmpp A vulnerabilidade surge devido a um erro no mecanismo de filtragem padrão que apenas bloqueia cabeçalhos começando com "Camel", "camel", ou "org. apache. camel". Mitigação: Você pode facilmente trabalhar com isso nos seus aplicativos Camel removendo os cabeçalhos nas rotas Camel. Existem muitas maneiras de fazer isso, também globalmente ou por rota. Isto significa que você pode usar o EIP removeHeaders, para filtrar qualquer coisa como "cAmel, cAMEL", etc, ou, em geral, tudo que não começa com "Camel", "camel" ou "org.apache.camel".
O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 27636 foi publicado em 2025 - 03 - 09 T 13: 15: 34.403 Z e última modificação em 2026 - 06 - 17 T 09: 03: 56.247 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.6, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L, pontuação de exploração 2.2, pontuação de impacto 3.4; CVSS.
Classificações de fraqueza associadas: CWE- 178.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache camel.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.