Camel-consul 구성 요소의 ConsulRegistry(클래스 org.apache.camel.comComponent.consul.ConsulRegistry 및 해당 내부 ConsulRegistryUtils.deserialize 메서드)는 Consul KV 저장소에서 Java 직렬화된 값을 읽고 ObjectInputFilter를 구성하지 않고 이를 ObjectInputStream.readObject()에 전달합니다. Camel ConsulRegistry 인스턴스를 지원하는 Consul KV 스토어에 쓸 수 있는 공격자는 다음에 Camel이 조회를 수행할 때 역직렬화된 악성 직렬화된 Java 객체를 주입할 수 있습니다.
Camel-consul 구성 요소의 ConsulRegistry(클래스 org.apache.camel.comComponent.consul.ConsulRegistry 및 해당 내부 ConsulRegistryUtils.deserialize 메서드)는 Consul KV 저장소에서 Java 직렬화된 값을 읽고 ObjectInputFilter를 구성하지 않고 이를 ObjectInputStream.readObject()에 전달합니다. Camel ConsulRegistry 인스턴스를 지원하는 Consul KV 스토어에 쓸 수 있는 공격자는 다음에 Camel이 해당 레지스트리에 대해 조회를 수행할 때 역직렬화되는 악의적인 직렬화된 Java 개체를 주입하여 Camel 프로세스에서 임의 코드가 실행될 수 있습니다. 이 문제는 CVE-2024-22369, CVE-2024-23114 및 CVE-2026-25747의 다른 Camel 구성 요소에 대해 이미 해결되었으며 해당 CVE의 원래 해결 과정에서 간과된 취약점 클래스를 반영합니다.
이 문제는 Apache Camel(3.0.0 이전 4.14.6, 4.15.0 이전 4.18.1)에 영향을 미칩니다.
사용자는 문제를 해결하는 버전 4.19.0으로 업그레이드하는 것이 좋습니다. 사용자가 4.14.x LTS 릴리스 스트림을 사용하는 경우 4.14.6으로 업그레이드하는 것이 좋습니다. 사용자가 4.18.x 릴리스 스트림을 사용하는 경우 4.18.1로 업그레이드하는 것이 좋습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준