CVE-2025-59390
Apache Druid: مصادقة Kerberos تختار سرًا غير آمن تشفيريًا إذا لم يتم تكوينه بشكل صريح.
- تم النشر
- 26/11/2025
- محدث
- 11/12/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 11/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مُصادق Kerberos في Apache Druid يستخدم سرًا احتياطيًا ضعيفًا عندما لا يتم تعيين الإعداد `druid.auth.authenticator.kerberos.cookieSignatureSecret` بشكل صريح. في هذه الحالة، يتم توليد السر باستخدام `ThreadLocalRandom`، وهو ليس مولّد أرقام عشوائية آمنًا من الناحية التشفيرية. قد يسمح هذا لمهاجم بالتنبؤ بالسر المستخدم لتوقيع ملفات تعريف الارتباط الخاصة بالمصادقة أو تخمينه بالقوة الغاشمة، مما قد يتيح تزوير الرموز أو تجاوز المصادقة. بالإضافة إلى ذلك، تولّد كل عملية سرها الاحتياطي الخاص بها، مما يؤدي إلى أسرّة غير متناسقة عبر العقد. يتسبب هذا في فشل المصادقة في عمليات النشر الموزعة أو متعددة الوسطاء، مما يؤدي فعليًا إلى مجموعات مهيأة بشكل غير صحيح. يُنصح المستخدمون بتكوين `druid.auth.authenticator.kerberos.cookieSignatureSecret` قوي. تؤثر هذه المشكلة على Apache Druid: حتى الإصدار 34.0.0. يُوصى بترقية المستخدمين إلى الإصدار 35.0.0، الذي يصلح المشكلة ويجعل تعيين `druid.auth.authenticator.kerberos.cookieSignatureSecret` إلزاميًا عند استخدام مصادق Kerberos. ستفشل الخدمات في البدء إذا لم يتم تعيين السر.
المصادر
1CVE-2025-59390 و ThreadLocalRandom Inverse
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.