Sploitus

Exploit for CVE-2026-47323

kitploit · 2026-08-25

Exploit Code

MARKDOWN4 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-47323
# camel-cxf-rest / camel-cxf / camel-knative-http ヘッダーインジェクション再現プログラム (CVE-2026-47323)

このプロジェクトは、**CVE-2026-47323** として追跡されている、Apache Camel の CXF および Knative HTTP ヘッダーフィルター戦略における**メッセージヘッダーインジェクション** を実証します。`CxfRsHeaderFilterStrategy` (camel-cxf-rest)、`CxfHeaderFilterStrategy` (camel-cxf-transport)、および `KnativeHttpHeaderFilterStrategy` (camel-knative-http) は、**送信** 方向の Camel 内部ヘッダーのみをフィルタリングし (`setOutFilterStartsWith`)、**受信** 方向のフィルタリング (`setInFilterStartsWith`) は**設定しません** 。その結果、未認証の攻撃者は、CXF-RS または CXF-SOAP エンドポイントへの HTTP リクエストを介して Camel 内部ヘッダー (例: `CamelExecCommandExecutable`、`CamelFileName`) を注入できます。ルートがこれらのエンドポイントから camel-exec や camel-file などのヘッダー駆動コンポーネントへメッセージを転送する場合、注入されたヘッダーが設定値を上書きし、**リモートコード実行** や任意のファイル書き込みを可能にします。