Вразливість у Apache Camel Atmosphere Websocket: неправильна перевірка вхідних даних
Виявлено критичну вразливість у Apache Camel Atmosphere Websocket, що дозволяє змінювати отримувачів повідомлень. Рекомендується оновлення до 4.22.0.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.23%
- Активно використовується
- немає в KEV
- Продукт
- camel
Що відомо
В Apache Camel Atmosphere Websocket виявлено критичну вразливість, пов’язану з неправильним контролем заголовків HTTP, що дозволяє зловмисникам змінювати отримувачів повідомлень WebSocket. Проблема присутня у версіях від 4.0.0 до 4.14.9, 4.15.0 до 4.18.4 та 4.19.0 до 4.22.0.
Бізнес-вплив
Ця вразливість може призвести до того, що повідомлення WebSocket будуть доставлені не тим клієнтам, що може спричинити витік або неправильне розповсюдження конфіденційної інформації. Для організацій, які використовують Apache Camel у своїй інфраструктурі, це створює ризик компрометації комунікацій та порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується оновити Apache Camel до версії 4.22.0 або відповідних патчів для LTS-версій (4.14.9, 4.18.4). Якщо негайне оновлення неможливе, слід видалити заголовки, що керують доставкою повідомлень (наприклад, removeHeaders("websocket.*")) між HTTP-клієнтом і WebSocket-продюсером для запобігання несанкціонованого доступу. Також варто уникати прямого з’єднання неперевірених HTTP-клієнтів з WebSocket-продюсером без попередньої фільтрації заголовків. DataHouse підтримує перевірку версій та допомагає з управлінням патчами для зниження ризиків.