Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-59390- — CVE-2025-59390 et ThreadLocalRandom Inverse | Kitploit
Outils/GitHubGitHub/daeda1usuk/cve-2025-59390-
Attaques de Mots de PasseAnalyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionAuthentification
GitHubdaeda1usuk/cve-2025-59390-

CVE-2025-59390-

CVE-2025-59390 et ThreadLocalRandom Inverse

Voir le dépôt
11il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-59390-

La POC jointe vous permettra de casser la signature Kerberos dans Apache Druid ainsi que tout entier créé par ThreadLocalRandom.

Avis - L'authentificateur Kerberos d'Apache Druid utilise un secret de secours faible lorsque la configuration druid.auth.authenticator.kerberos.cookieSignatureSecret n'est pas explicitement définie. Dans ce cas, le secret est généré à l'aide de ThreadLocalRandom, qui n'est pas un générateur de nombres aléatoires cryptographiquement sûr. Cela peut permettre à un attaquant de prédire ou de forcer le secret utilisé pour signer les cookies d'authentification, ce qui pourrait permettre la falsification de jetons ou le contournement de l'authentification. De plus, chaque processus génère son propre secret de secours, ce qui entraîne des secrets incohérents entre les nœuds. Cela provoque des échecs d'authentification dans les déploiements distribués ou multi-brokers, conduisant effectivement à des clusters mal configurés. Il est conseillé aux utilisateurs de configurer un druid.auth.authenticator.kerberos.cookieSignatureSecret fort. Ce problème affecte Apache Druid : jusqu'à la version 34.0.0. Il est recommandé aux utilisateurs de passer à la version 35.0.0, qui corrige le problème en rendant obligatoire la définition de druid.auth.authenticator.kerberos.cookieSignatureSecret lors de l'utilisation de l'authentificateur Kerberos. Les services ne démarreront pas si le secret n'est pas défini.

Télécharger l’outil