[ 
https://issues.apache.org/jira/browse/CAMEL-25226?page=com.atlassian.jira.plugin.system.issuetabpanels:all-tabpanel
 ]

Claus Ibsen resolved CAMEL-25226.
---------------------------------
    Resolution: Fixed

> camel-fory: requireClassRegistration option missing 
> security="insecure:serialization" annotation
> ------------------------------------------------------------------------------------------------
>
>                 Key: CAMEL-25226
>                 URL: https://issues.apache.org/jira/browse/CAMEL-25226
>             Project: Camel
>          Issue Type: Task
>          Components: camel-fory
>            Reporter: Andrea Cosentino
>            Assignee: Andrea Cosentino
>            Priority: Minor
>             Fix For: 4.23.0
>
>
> The +requireClassRegistration+ option in +ForyDataFormat+ controls whether 
> Apache Fory enforces class allowlisting during deserialization. When set to 
> +false+, Fory will deserialize any class present in the wire payload (unsafe 
> deserialization).
> Every other component that exposes a similar unsafe-deserialization opt-in 
> (30+ components: camel-avro, camel-jms, camel-netty, camel-mina, etc.) 
> carries the +@Metadata(security = "insecure:serialization")+ annotation. This 
> annotation enables the Camel security policy framework 
> (+camel.main.profile=prod+) to detect and reject this unsafe configuration at 
> startup.
> The +requireClassRegistration+ field in +ForyDataFormat+ is missing this 
> annotation. Default value is +true+ (safe), so this is an 
> annotation/hardening gap rather than a default exposure.
> *Fix:* Add +@Metadata(label = "security", security = 
> "insecure:serialization", insecureValue = "false")+ to the 
> +requireClassRegistration+ field and regenerate component metadata.



--
This message was sent by Atlassian Jira
(v8.20.10#820010)

Reply via email to