CVE-2025-59390
Apache Druid: Kerberos-Authentifizierung wählt ein kryptografisch unsicheres Geheimnis, wenn es nicht explizit konfiguriert ist.
- Veröffentlicht
- 26.11.2025
- Aktualisiert
- 11.12.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 11.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 47,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der Kerberos-Authentifikator von Apache Druid verwendet ein schwaches Fallback-Geheimnis, wenn die Konfiguration `druid.auth.authenticator.kerberos.cookieSignatureSecret` nicht explizit gesetzt ist. In diesem Fall wird das Geheimnis mit `ThreadLocalRandom` erzeugt, was kein kryptografisch sicherer Zufallszahlengenerator ist. Dies kann es einem Angreifer ermöglichen, das zum Signieren von Authentifizierungs-Cookies verwendete Geheimnis vorherzusagen oder per Brute-Force zu erraten, was möglicherweise Token-Fälschung oder die Umgehung der Authentifizierung ermöglicht. Darüber hinaus erzeugt jeder Prozess sein eigenes Fallback-Geheimnis, was zu inkonsistenten Geheimnissen über mehrere Knoten hinweg führt. Dies verursacht Authentifizierungsfehler in verteilten oder Multi-Broker-Bereitstellungen und führt effektiv zu falsch konfigurierten Clustern. Benutzern wird empfohlen, ein starkes `druid.auth.authenticator.kerberos.cookieSignatureSecret` zu konfigurieren. Dieses Problem betrifft Apache Druid: bis einschließlich 34.0.0. Benutzern wird empfohlen, auf Version 35.0.0 zu aktualisieren, die das Problem behebt, indem sie das Setzen von `druid.auth.authenticator.kerberos.cookieSignatureSecret` bei Verwendung des Kerberos-Authentifikators verpflichtend macht. Dienste starten nicht, wenn das Geheimnis nicht gesetzt ist.
Quellen
1CVE-2025-59390 und ThreadLocalRandom Inverse
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.