Apache Camel AWS SNS 구성 요소의 부적절한 입력 검증 취약점. camel-aws2-sns 구성 요소는 구성 요소별 HeaderFilterStrategy인 Sns2HeaderFilterStrategy를 통해 Camel 헤더를 필터링합니다. 형제 Sqs2HeaderFilterStrategy와 마찬가지로 원래는 아웃바운드 필터(Camel*, breadcrumbId 및 org.apache.camel.* 헤더가 기록되는 것을 차단하는 setOutFilterPattern)만 구성했으며 인바운드 필터 규칙은 구성하지 않았습니다. 관련 camel-aws2-sqs 구성 요소의 경우 이
Apache Camel AWS SNS 구성 요소의 부적절한 입력 검증 취약점.
camel-aws2-sns 구성 요소는 구성 요소별 HeaderFilterStrategy인 Sns2HeaderFilterStrategy를 통해 Camel 헤더를 필터링합니다. 형제 Sqs2HeaderFilterStrategy와 마찬가지로 원래는 아웃바운드 필터(Camel*, breadcrumbId 및 org.apache.camel.* 헤더가 기록되는 것을 차단하는 setOutFilterPattern)만 구성했으며 인바운드 필터 규칙은 구성하지 않았습니다. 관련 camel-aws2-sqs 구성 요소의 경우 Sqs2Consumer가 HeaderFilterStrategy.applyFilterToExternalHeaders를 통해 인바운드 SQS 메시지 속성을 Camel Exchange에 매핑하여 메시지 발신자가 Camel 제어 헤더(CVE-2026-46456으로 추적됨)를 삽입할 수 있도록 하기 때문에 이 인바운드 격차가 악용될 수 있었습니다. 반면 camel-aws2-sns는 생산자 전용입니다. Sns2Endpoint는 소비자를 지원하지 않으므로(createConsumer는 UnsupportedOperationException, '이 끝점에서 메시지를 받을 수 없습니다.' 발생) 외부에서 제공되는 메시지 속성은 SNS를 통해 Camel Exchange에 인바운드로 매핑되지 않으며 따라서 Sns2HeaderFilterStrategy의 누락된 인바운드 필터 규칙은 공격자가 접근할 수 없습니다. 동일한 수정 사항(CAMEL-23506)의 일부로 인바운드 필터 규칙(Camel 네임스페이스의 경우 setInFilterStartsWith)이 Sns2HeaderFilterStrategy에 추가되어 해당 구성이 수정된 Sqs2HeaderFilterStrategy 및 기타 형제 전략과 일치합니다. 이는 camel-aws2-sns에 알려진 악용 경로가 없는 심층 방어 방식입니다.
이 문제는 Apache Camel 4.0.0 이전 4.14.8, 4.15.0 이전 4.18.3, 4.19.0 이전 4.21.0에 영향을 미칩니다.
이는 생산자 전용인 camel-aws2-sns에 알려진 악용 경로가 없는 심층 방어 강화 변경이므로 긴급한 조치나 해결 방법이 필요하지 않습니다. 정렬된 동작을 원하는 사용자는 버전 4.21.0으로 업그레이드하거나, 4.14.x LTS 릴리스 스트림에서 4.14.8로, 또는 변경 사항이 포함된 4.18.x 릴리스 스트림에서 4.18.3으로 업그레이드할 수 있습니다. 일반적인 모범 사례에 따라 운영자는 SNS 주제에 대해 최소 권한 IAM 권한을 계속 적용해야 합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준