
CVE-2025-59390 and ThreadLocalRandom Inverse
Der beigefügte POC ermöglicht es Ihnen, die Kerberos-Signatur in Apache Druid zu knacken sowie jeden Integer, der von ThreadLocalRandom erzeugt wurde.
Sicherheitshinweis – Der Kerberos-Authenticator von Apache Druid verwendet ein schwaches Fallback-Geheimnis, wenn die Konfiguration druid.auth.authenticator.kerberos.cookieSignatureSecret nicht explizit gesetzt ist. In diesem Fall wird das Geheimnis mit ThreadLocalRandom erzeugt, was kein kryptografisch sicherer Zufallszahlengenerator ist. Dies kann es einem Angreifer ermöglichen, das zum Signieren von Authentifizierungs-Cookies verwendete Geheimnis vorherzusagen oder per Brute-Force zu ermitteln, was möglicherweise Token-Fälschung oder eine Umgehung der Authentifizierung erlaubt. Zusätzlich erzeugt jeder Prozess sein eigenes Fallback-Geheimnis, was zu inkonsistenten Geheimnissen über mehrere Knoten hinweg führt. Dies verursacht Authentifizierungsfehler in verteilten oder Multi-Broker-Bereitstellungen und führt effektiv zu falsch konfigurierten Clustern. Benutzer werden angehalten, eine starke druid.auth.authenticator.kerberos.cookieSignatureSecret zu konfigurieren. Dieses Problem betrifft Apache Druid bis einschließlich Version 34.0.0. Benutzern wird empfohlen, auf Version 35.0.0 zu aktualisieren, die das Problem behebt, indem die Angabe von druid.auth.authenticator.kerberos.cookieSignatureSecret bei Verwendung des Kerberos-Authenticators verpflichtend wird. Dienste starten nicht, wenn das Geheimnis nicht gesetzt ist.