Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-59390- — CVE-2025-59390 و ThreadLocalRandom Inverse | Kitploit
أدوات/GitHubGitHub/daeda1usuk/cve-2025-59390-
هجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقالمصادقة
GitHubdaeda1usuk/cve-2025-59390-

CVE-2025-59390-

CVE-2025-59390 و ThreadLocalRandom Inverse

عرض المستودع
11منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-59390-

سيمكنك إثبات المفهوم المرفق من كسر توقيع Kerberos في Apache Druid وأيضًا أي عدد صحيح تم إنشاؤه بواسطة ThreadLocalRandom

إرشادات - يستخدم مصادق Kerberos في Apache Druid سرًا احتياطيًا ضعيفًا عندما لا يتم تعيين الإعداد druid.auth.authenticator.kerberos.cookieSignatureSecret بشكل صريح. في هذه الحالة، يتم إنشاء السر باستخدام ThreadLocalRandom، وهو ليس مولد أرقام عشوائية آمنًا من الناحية التشفيرية. قد يسمح هذا للمهاجم بالتنبؤ بالسر المستخدم لتوقيع ملفات تعريف الارتباط للمصادقة أو فرضه بالقوة الغاشمة، مما قد يتيح تزوير الرموز أو تجاوز المصادقة. بالإضافة إلى ذلك، تقوم كل عملية بإنشاء سر احتياطي خاص بها، مما يؤدي إلى أسرار غير متسقة عبر العقد. يتسبب ذلك في فشل المصادقة في عمليات النشر الموزعة أو متعددة الوكلاء، مما يؤدي عمليًا إلى مجموعات مهيأة بشكل غير صحيح. يُنصح المستخدمون بتكوين druid.auth.authenticator.kerberos.cookieSignatureSecret قوي. تؤثر هذه المشكلة على Apache Druid: حتى الإصدار 34.0.0. يُوصى المستخدمون بالترقية إلى الإصدار 35.0.0، الذي يصلح المشكلة بجعل تعيين druid.auth.authenticator.kerberos.cookieSignatureSecret إلزاميًا عند استخدام مصادق Kerberos. ستفشل الخدمات في بدء التشغيل إذا لم يتم تعيين السر.

تنزيل الأداة