Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-59390- — CVE-2025-59390 and ThreadLocalRandom Inverse | Kitploit
उपकरण/GitHubGitHub/daeda1usuk/cve-2025-59390-
Password AttacksVulnerability AnalysisExploitationWeb SecurityPenetration TestingAuthentication
GitHubdaeda1usuk/cve-2025-59390-

CVE-2025-59390-

CVE-2025-59390 and ThreadLocalRandom Inverse

रिपॉजिटरी देखें
18 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-59390-

संलग्न POC आपको Apache Druid में Kerberos हस्ताक्षर और ThreadLocalRandom द्वारा निर्मित किसी भी पूर्णांक को क्रैक करने की अनुमति देगा।

परामर्श - Apache Druid का Kerberos प्रमाणक एक कमजोर फ़ॉलबैक गुप्त कुंजी का उपयोग करता है जब druid.auth.authenticator.kerberos.cookieSignatureSecret कॉन्फ़िगरेशन स्पष्ट रूप से सेट नहीं होता है। इस मामले में, गुप्त कुंजी ThreadLocalRandom का उपयोग करके उत्पन्न की जाती है, जो एक क्रिप्टोग्राफ़िक रूप से सुरक्षित रैंडम संख्या जनरेटर नहीं है। यह एक हमलावर को प्रमाणीकरण कुकीज़ पर हस्ताक्षर करने के लिए उपयोग की जाने वाली गुप्त कुंजी का अनुमान लगाने या ब्रूट फोर्स करने की अनुमति दे सकता है, जिससे संभावित रूप से टोकन जालसाजी या प्रमाणीकरण बाईपास सक्षम हो सकता है। इसके अतिरिक्त, प्रत्येक प्रक्रिया अपनी स्वयं की फ़ॉलबैक गुप्त कुंजी उत्पन्न करती है, जिसके परिणामस्वरूप नोड्स के बीच असंगत गुप्त कुंजियाँ होती हैं। यह वितरित या मल्टी-ब्रोकर तैनातियों में प्रमाणीकरण विफलताओं का कारण बनता है, जो प्रभावी रूप से गलत तरीके से कॉन्फ़िगर किए गए क्लस्टरों की ओर ले जाता है। उपयोगकर्ताओं को सलाह दी जाती है कि वे एक मजबूत druid.auth.authenticator.kerberos.cookieSignatureSecret कॉन्फ़िगर करें। यह समस्या Apache Druid: 34.0.0 तक के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 35.0.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है और Kerberos प्रमाणक का उपयोग करते समय druid.auth.authenticator.kerberos.cookieSignatureSecret सेट करना अनिवार्य बना देता है। यदि गुप्त कुंजी सेट नहीं है तो सेवाएँ प्रारंभ होने में विफल रहेंगी।

टूल डाउनलोड करें