Krytyczna luka w Apache Camel Undertow umożliwiająca manipulację nagłówkami WebSocket
Krytyczna luka w Apache Camel Undertow umożliwia manipulację nagłówkami WebSocket. Zalecana szybka aktualizacja do wersji 4.22.0 lub odpowiednich LTS.
- CVSS
- 9.8 CRITICAL
- EPSS
- 36.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- camel
Co wiadomo
W komponencie Apache Camel Undertow wykryto poważną lukę w walidacji wejścia, która pozwala na nieautoryzowane przekierowanie komunikatów WebSocket poprzez niewłaściwe filtrowanie nagłówków. Luka dotyczy wersji od 4.11.0 do 4.14.8, 4.15.0 do 4.18.3 oraz 4.19.0 do 4.21.9.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przekierowania komunikacji WebSocket na niezamierzonych odbiorców, co stwarza ryzyko naruszenia poufności i integralności danych przesyłanych w aplikacjach wykorzystujących Apache Camel Undertow. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze, aby zapobiec potencjalnym atakom i utracie danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Apache Camel do wersji 4.22.0 lub odpowiednio do 4.14.9 (dla linii 4.14.x) oraz 4.18.4 (dla linii 4.18.x). W przypadku braku możliwości natychmiastowej aktualizacji, należy ręcznie skonfigurować strategię filtrowania nagłówków, wiążąc UndertowHeaderFilterStrategy w rejestrze i odwołując się do niej na końcówce. Dodatkowo, na granicy zaufania należy usuwać nagłówki rozpoczynające się od „websocket.*”. Należy pamiętać, że poprawka chroni jedynie transport Undertow, a trasy przekazujące wiadomości z nieufnych źródeł do producentów Undertow muszą samodzielnie usuwać te nagłówki. DataHouse wspiera weryfikację wersji i zarządzanie aktualizacjami oraz pomaga w ograniczaniu ekspozycji sieciowej i przeglądzie logów w celu minimalizacji ryzyka.