
CVE-2025-59390 و ThreadLocalRandom Inverse
سيمكنك إثبات المفهوم المرفق من كسر توقيع Kerberos في Apache Druid وأيضًا أي عدد صحيح تم إنشاؤه بواسطة ThreadLocalRandom
إرشادات - يستخدم مصادق Kerberos في Apache Druid سرًا احتياطيًا ضعيفًا عندما لا يتم تعيين الإعداد druid.auth.authenticator.kerberos.cookieSignatureSecret بشكل صريح. في هذه الحالة، يتم إنشاء السر باستخدام ThreadLocalRandom، وهو ليس مولد أرقام عشوائية آمنًا من الناحية التشفيرية. قد يسمح هذا للمهاجم بالتنبؤ بالسر المستخدم لتوقيع ملفات تعريف الارتباط للمصادقة أو فرضه بالقوة الغاشمة، مما قد يتيح تزوير الرموز أو تجاوز المصادقة. بالإضافة إلى ذلك، تقوم كل عملية بإنشاء سر احتياطي خاص بها، مما يؤدي إلى أسرار غير متسقة عبر العقد. يتسبب ذلك في فشل المصادقة في عمليات النشر الموزعة أو متعددة الوكلاء، مما يؤدي عمليًا إلى مجموعات مهيأة بشكل غير صحيح. يُنصح المستخدمون بتكوين druid.auth.authenticator.kerberos.cookieSignatureSecret قوي. تؤثر هذه المشكلة على Apache Druid: حتى الإصدار 34.0.0. يُوصى المستخدمون بالترقية إلى الإصدار 35.0.0، الذي يصلح المشكلة بجعل تعيين druid.auth.authenticator.kerberos.cookieSignatureSecret إلزاميًا عند استخدام مصادق Kerberos. ستفشل الخدمات في بدء التشغيل إذا لم يتم تعيين السر.