Sploitus

Exploit for CVE-2026-43867

kitploit · 2026-08-25

Exploit Code

MARKDOWN4 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-43867
# camel-pqc Reproducción de deserialización insegura de metadatos de claves de AWS Secrets Manager (CVE-2026-43867)

Este proyecto demuestra una **vulnerabilidad de deserialización en Java** en el componente `camel-pqc` de Apache Camel, registrada como **CVE-2026-43867**. `AwsSecretsManagerKeyLifecycleManager.deserializeMetadata()` vuelve a leer los metadatos de claves post-cuánticas persistidos de un secreto de AWS Secrets Manager decodificando en Base64 el valor almacenado y deserializándolo con un `java.io.ObjectInputStream.readObject()` sin procesar y **sin`ObjectInputFilter`** — el casteo a `KeyMetadata` ocurre solo _después_ de que `readObject()` retorna, por lo que cualquier efecto secundario de `readObject()` se ejecuta primero. Un principal que pueda escribir en ese secreto () puede almacenar un objeto serializado manipulado que se deserializa durante operaciones normales del ciclo de vida de las claves, lo que potencialmente conduce a .