Gaorenyusi

#1907de 55,138
124.9CVSS total
Vulnerabilidades · 14
Média
1
Alta
5
Crítica
8
PT-2026-55885
7.5
2026-07-06
Apache · Apache Camel · CVE-2026-43866
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 3.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9 **Descrição** Existe um problema no componente JMS do Apache Camel onde a função `JmsBinding.extractBodyFromJms()` no `camel-jms` (e bindings equivalentes no `camel-sjms`, `camel-sjms2`, `camel-amqp`, `camel-activemq` e `camel-activemq6`) manipula incorretamente a desserialização de payloads de ObjectMessage do JMS quando a opção `mapJmsMessage` está habilitada. Embora tenha sido implementada uma verificação de classe pós-desserialização para restringir as classes permitidas, a classe `org.apache.camel.support.DefaultExchangeHolder` está incluída na lista de permissões. Um invasor pode enviar um ObjectMessage manipulado com um `DefaultExchangeHolder` como objeto de nível superior para ignorar essa verificação. O sistema então chama `DefaultExchangeHolder.unmarshal()`, permitindo que o invasor injete estados arbitrários de Exchange — incluindo corpos de mensagem, cabeçalhos, propriedades e variáveis — usando apenas tipos confiáveis de `java.lang` e `java.util`. Isso permite a manipulação de roteamento, cabeçalhos, propriedades de troca e tratamento de erros sem a necessidade de uma cadeia de gadgets de desserialização. **Recomendações** Atualizar para a versão 4.21.0. Atualizar para a versão 4.14.8 para aqueles na linha de lançamento LTS 4.14.x. Atualizar para a versão 4.18.3 para aqueles na linha de lançamento 4.18.x. Restringir o acesso de publicação às filas e tópicos consumidos pelo Camel apenas a produtores confiáveis via autorização do broker JMS. Evitar a exposição de consumidores JMS que mapeiam corpos de ObjectMessage para redes não confiáveis.
PT-2026-55884
8.1
2026-07-06
Apache · Apache Camel · CVE-2026-43865
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 4.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9 **Description** O componente camel-hazelcast gerencia instâncias Hazelcast usando uma configuração padrão que não aplica um filtro de desserialização Java. Quando o Camel constrói a Config do Hazelcast sem um `HazelcastInstance`, `hazelcastConfigUri` ou bean de Config fornecido pelo usuário, os objetos recebidos via protocolo de cluster Hazelcast são desserializados usando `ObjectInputStream.readObject()` antes do processamento. Um invasor que consiga ingressar ou alcançar o cluster Hazelcast pode enviar um objeto Java serializado malicioso, resultando na execução remota de código em cada nó do Camel. Este problema afeta qualquer rota que utilize um consumidor hazelcast (incluindo hazelcast-topic, hazelcast-queue, hazelcast-seda, hazelcast-map, hazelcast-multimap, hazelcast-replicatedmap, hazelcast-list e hazelcast-set), bem como o `HazelcastAggregationRepository` e o `HazelcastIdempotentRepository`, sempre que a instância gerenciada utilizar a configuração padrão. **Recommendations** Atualize para a versão 4.14.8 para usuários na linha de lançamentos LTS 4.14.x. Atualize para a versão 4.18.3 para usuários na linha de lançamentos 4.18.x. Atualize para a versão 4.21.0 para todas as outras versões afetadas. Configure um filtro de desserialização na instância Hazelcast via `Hazelcast JavaSerializationFilterConfig` ou através da propriedade de sistema global da JVM `-Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*`. Habilite a autenticação de cluster Hazelcast e TLS para restringir o acesso ao cluster.