Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-59390- — CVE-2025-59390 and ThreadLocalRandom Inverse | Kitploit
Tools/GitHubGitHub/daeda1usuk/cve-2025-59390-
Password AttacksVulnerability AnalysisExploitationWeb SecurityPenetration TestingAuthentication
GitHubdaeda1usuk/cve-2025-59390-

CVE-2025-59390-

CVE-2025-59390 and ThreadLocalRandom Inverse

Repository anzeigen
1vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-59390-

Der beigefügte POC ermöglicht es Ihnen, die Kerberos-Signatur in Apache Druid zu knacken sowie jeden Integer, der von ThreadLocalRandom erzeugt wurde.

Sicherheitshinweis – Der Kerberos-Authenticator von Apache Druid verwendet ein schwaches Fallback-Geheimnis, wenn die Konfiguration druid.auth.authenticator.kerberos.cookieSignatureSecret nicht explizit gesetzt ist. In diesem Fall wird das Geheimnis mit ThreadLocalRandom erzeugt, was kein kryptografisch sicherer Zufallszahlengenerator ist. Dies kann es einem Angreifer ermöglichen, das zum Signieren von Authentifizierungs-Cookies verwendete Geheimnis vorherzusagen oder per Brute-Force zu ermitteln, was möglicherweise Token-Fälschung oder eine Umgehung der Authentifizierung erlaubt. Zusätzlich erzeugt jeder Prozess sein eigenes Fallback-Geheimnis, was zu inkonsistenten Geheimnissen über mehrere Knoten hinweg führt. Dies verursacht Authentifizierungsfehler in verteilten oder Multi-Broker-Bereitstellungen und führt effektiv zu falsch konfigurierten Clustern. Benutzer werden angehalten, eine starke druid.auth.authenticator.kerberos.cookieSignatureSecret zu konfigurieren. Dieses Problem betrifft Apache Druid bis einschließlich Version 34.0.0. Benutzern wird empfohlen, auf Version 35.0.0 zu aktualisieren, die das Problem behebt, indem die Angabe von druid.auth.authenticator.kerberos.cookieSignatureSecret bei Verwendung des Kerberos-Authenticators verpflichtend wird. Dienste starten nicht, wenn das Geheimnis nicht gesetzt ist.

Tool herunterladen