Venkatraman Kumar

Pesquisador deSecurin
#2914de 55,133
89.2CVSS total
Vulnerabilidades · 10
Alta
5
Crítica
5
PT-2026-55883
8.1
2026-07-06
Apache · Apache Activemq Artemis · CVE-2026-42527
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 4.14.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9 **Description** Existe um problema onde o padrão ObjectInputFilter padrão usado para filtragem de desserialização em vários componentes permite classes que realizam E/S de rede, como `java.net.URL` e `java.net.InetAddress`. Um invasor pode enviar um payload serializado Java contendo um `HashMap` com chaves `java.net.URL` para um consumidor afetado. Isso faz com que a JVM emita consultas DNS para um host controlado pelo invasor durante a desserialização, criando um canal lateral out-of-band. O risco é mais significativo na família `camel-jms` porque a função `extractBodyFromJms()` em `JmsBinding` invoca `getObject()` incondicionalmente quando a variável `mapJmsMessage` está definida como true. Os componentes afetados incluem `camel-jms`, `camel-sjms`, `camel-amqp`, `camel-mina`, `camel-netty`, `camel-netty-http`, `camel-vertx-http`, `camel-infinispan` e os componentes de repositório de agregação `camel-leveldb`, `camel-cassandraql`, `camel-consul` e `camel-sql`. **Recommendations** Atualizar Apache Camel versões 4.14.0 até 4.14.7 para a versão 4.14.8. Atualizar Apache Camel versões 4.15.0 até 4.18.2 para a versão 4.18.3. Atualizar Apache Camel versões 4.19.0 até 4.20.9 para a versão 4.21.0. Configurar uma lista de permissões no lado do provedor JMS usando `deserializationAllowList` ou `deserializationDenyList` no Apache ActiveMQ Artemis, ou `org.apache.activemq.SERIALIZABLE PACKAGES` no Apache ActiveMQ Classic. Substituir o filtro padrão através da opção `deserializationFilter` no nível do endpoint ou da propriedade de sistema da JVM `-Djdk.serialFilter` usando o padrão `!java.net.**;java.**;javax.**;org.apache.camel.**;!*` (ou `!java.net.**;java.**;org.apache.camel.**;!*` para componentes de repositório de agregação).
PT-2026-55882
8.1
2026-07-06
Apache · Apache Camel · CVE-2026-40859
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 4.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.19.9 **Description** O componente `camel-vertx-http` desserializa corpos de resposta HTTP com o Content-Type `application/x-java-serialized-object` usando um `java.io.ObjectInputStream` bruto sem um `ObjectInputFilter` na função `deserializeJavaObjectFromStream()`. Isso ocorre quando o endpoint do produtor é configurado com `transferException=true` (ou `allowJavaSerializedObject=true`) e `throwExceptionOnFailure` está definido como true. Nessas condições, uma resposta HTTP de backend com status 5xx e o tipo de conteúdo especificado é desserializada sem restrições de classe. Um invasor que controle o backend ou realize um ataque de man-in-the-middle em uma conexão HTTP não criptografada pode enviar um objeto Java serializado manipulado para alcançar a execução remota de código no host, desde que uma cadeia de gadgets adequada esteja presente no classpath. **Recommendations** Atualize para a versão 4.14.8 para aqueles no fluxo LTS 4.14.x. Atualize para a versão 4.18.3 para aqueles no fluxo 4.18.x. Atualize para a versão 4.20.0. Não habilite `transferException=true` ou `allowJavaSerializedObject=true` em produtores que se comunicam com backends não confiáveis ou acessíveis via rede. Garanta que as conexões do produtor usem TLS (https) para evitar a substituição de respostas por man-in-the-middle. Defina uma lista de permissões explícita `-Djdk.serialFilter` para restringir a desserialização.