Krytyczna luka w Apache Camel Atmosphere Websocket umożliwia przejęcie kontroli nad dystrybucją wiadomości
Krytyczna luka w Apache Camel Atmosphere Websocket pozwala na przejęcie kontroli nad dystrybucją wiadomości. Zalecana natychmiastowa aktualizacja do wersji 4.22.0.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- camel
Co wiadomo
W komponencie Apache Camel Atmosphere Websocket wykryto poważną lukę w walidacji danych wejściowych, pozwalającą na manipulację nagłówkami HTTP i przejęcie decyzji o dostarczeniu wiadomości do wybranych klientów WebSocket. Luka dotyczy wersji od 4.0.0 do 4.14.9, 4.15.0 do 4.18.4 oraz 4.19.0 do 4.22.0.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do zmiany odbiorców wiadomości WebSocket, co może skutkować ujawnieniem poufnych informacji lub zakłóceniem komunikacji między aplikacjami. Dla operatorów IT oznacza to ryzyko naruszenia integralności i poufności danych przesyłanych przez WebSocket, zwłaszcza w środowiskach, gdzie HTTP jest bezpośrednio łączony z WebSocket bez odpowiedniej filtracji nagłówków.
Rekomendowane działania administratora
Zaleca się niezwłoczne uaktualnienie Apache Camel do wersji 4.22.0 lub odpowiednio 4.14.9/4.18.4 dla linii LTS. W przypadku braku możliwości natychmiastowej aktualizacji, należy na granicy zaufania usunąć nagłówki rozpoczynające się od "websocket.*" przed przekazaniem do producenta WebSocket, np. za pomocą removeHeaders("websocket.*"). Dodatkowo, warto unikać bezpośredniego łączenia niezweryfikowanego konsumenta HTTP z producentem WebSocket bez filtrowania nagłówków. DataHouse wspiera weryfikację wersji i pomoc w ograniczaniu ekspozycji sieciowej oraz przeglądzie logów.