
CVE-2025-59390 et ThreadLocalRandom Inverse
La POC jointe vous permettra de casser la signature Kerberos dans Apache Druid ainsi que tout entier créé par ThreadLocalRandom.
Avis - L'authentificateur Kerberos d'Apache Druid utilise un secret de secours faible lorsque la configuration druid.auth.authenticator.kerberos.cookieSignatureSecret n'est pas explicitement définie. Dans ce cas, le secret est généré à l'aide de ThreadLocalRandom, qui n'est pas un générateur de nombres aléatoires cryptographiquement sûr. Cela peut permettre à un attaquant de prédire ou de forcer le secret utilisé pour signer les cookies d'authentification, ce qui pourrait permettre la falsification de jetons ou le contournement de l'authentification. De plus, chaque processus génère son propre secret de secours, ce qui entraîne des secrets incohérents entre les nœuds. Cela provoque des échecs d'authentification dans les déploiements distribués ou multi-brokers, conduisant effectivement à des clusters mal configurés. Il est conseillé aux utilisateurs de configurer un druid.auth.authenticator.kerberos.cookieSignatureSecret fort. Ce problème affecte Apache Druid : jusqu'à la version 34.0.0. Il est recommandé aux utilisateurs de passer à la version 35.0.0, qui corrige le problème en rendant obligatoire la définition de druid.auth.authenticator.kerberos.cookieSignatureSecret lors de l'utilisation de l'authentificateur Kerberos. Les services ne démarreront pas si le secret n'est pas défini.