
CVE-2025-59390 and ThreadLocalRandom Inverse
संलग्न POC आपको Apache Druid में Kerberos हस्ताक्षर और ThreadLocalRandom द्वारा निर्मित किसी भी पूर्णांक को क्रैक करने की अनुमति देगा।
परामर्श - Apache Druid का Kerberos प्रमाणक एक कमजोर फ़ॉलबैक गुप्त कुंजी का उपयोग करता है जब druid.auth.authenticator.kerberos.cookieSignatureSecret कॉन्फ़िगरेशन स्पष्ट रूप से सेट नहीं होता है। इस मामले में, गुप्त कुंजी ThreadLocalRandom का उपयोग करके उत्पन्न की जाती है, जो एक क्रिप्टोग्राफ़िक रूप से सुरक्षित रैंडम संख्या जनरेटर नहीं है। यह एक हमलावर को प्रमाणीकरण कुकीज़ पर हस्ताक्षर करने के लिए उपयोग की जाने वाली गुप्त कुंजी का अनुमान लगाने या ब्रूट फोर्स करने की अनुमति दे सकता है, जिससे संभावित रूप से टोकन जालसाजी या प्रमाणीकरण बाईपास सक्षम हो सकता है। इसके अतिरिक्त, प्रत्येक प्रक्रिया अपनी स्वयं की फ़ॉलबैक गुप्त कुंजी उत्पन्न करती है, जिसके परिणामस्वरूप नोड्स के बीच असंगत गुप्त कुंजियाँ होती हैं। यह वितरित या मल्टी-ब्रोकर तैनातियों में प्रमाणीकरण विफलताओं का कारण बनता है, जो प्रभावी रूप से गलत तरीके से कॉन्फ़िगर किए गए क्लस्टरों की ओर ले जाता है। उपयोगकर्ताओं को सलाह दी जाती है कि वे एक मजबूत druid.auth.authenticator.kerberos.cookieSignatureSecret कॉन्फ़िगर करें। यह समस्या Apache Druid: 34.0.0 तक के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 35.0.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है और Kerberos प्रमाणक का उपयोग करते समय druid.auth.authenticator.kerberos.cookieSignatureSecret सेट करना अनिवार्य बना देता है। यदि गुप्त कुंजी सेट नहीं है तो सेवाएँ प्रारंभ होने में विफल रहेंगी।