CVE-2025-59390
Apache Druid: Kerberos प्रमाणीकरण, यदि स्पष्ट रूप से कॉन्फ़िगर नहीं किया गया है, तो एक क्रिप्टोग्राफिक रूप से असुरक्षित गुप्त कुंजी चुनता है।
- प्रकाशित
- 26 नव॰ 2025
- अद्यतन
- 11 दिस॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 11 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 47.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Druid का Kerberos प्रमाणक (authenticator) एक कमज़ोर फ़ॉलबैक गुप्त कुंजी (weak fallback secret) का उपयोग करता है जब `druid.auth.authenticator.kerberos.cookieSignatureSecret` कॉन्फ़िगरेशन स्पष्ट रूप से सेट नहीं होता है। इस स्थिति में, गुप्त कुंजी `ThreadLocalRandom` का उपयोग करके उत्पन्न की जाती है, जो एक क्रिप्टोग्राफ़िक रूप से सुरक्षित रैंडम नंबर जनरेटर नहीं है। यह किसी हमलावर को प्रमाणीकरण कुकीज़ पर हस्ताक्षर करने के लिए उपयोग की जाने वाली गुप्त कुंजी का अनुमान लगाने या ब्रूट फोर्स करने की अनुमति दे सकता है, जिससे संभावित रूप से टोकन जालसाज़ी (token forgery) या प्रमाणीकरण बायपास हो सकता है। इसके अतिरिक्त, प्रत्येक प्रक्रिया अपनी स्वयं की फ़ॉलबैक गुप्त कुंजी उत्पन्न करती है, जिसके परिणामस्वरूप नोड्स के बीच असंगत गुप्त कुंजियाँ होती हैं। यह वितरित या मल्टी-ब्रोकर परिनियोजनों में प्रमाणीकरण विफलताओं का कारण बनता है, जो प्रभावी रूप से गलत तरीके से कॉन्फ़िगर किए गए क्लस्टर की स्थिति उत्पन्न करता है। उपयोगकर्ताओं को सलाह दी जाती है कि वे एक मजबूत `druid.auth.authenticator.kerberos.cookieSignatureSecret` कॉन्फ़िगर करें। यह समस्या Apache Druid के 34.0.0 तक के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 35.0.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है और Kerberos प्रमाणक का उपयोग करते समय `druid.auth.authenticator.kerberos.cookieSignatureSecret` सेट करना अनिवार्य बना देता है। यदि गुप्त कुंजी सेट नहीं है तो सेवाएँ प्रारंभ होने में विफल रहेंगी।
स्रोत
1CVE-2025-59390 और ThreadLocalRandom Inverse
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।