Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-59390- — CVE-2025-59390 और ThreadLocalRandom Inverse | Kitploit
उपकरण/GitHubGitHub/daeda1usuk/cve-2025-59390-
पासवर्ड हमलेभेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubdaeda1usuk/cve-2025-59390-

CVE-2025-59390-

CVE-2025-59390 और ThreadLocalRandom Inverse

रिपॉजिटरी देखें
119 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-59390-

संलग्न POC आपको Apache Druid में Kerberos हस्ताक्षर और ThreadLocalRandom द्वारा निर्मित किसी भी पूर्णांक को क्रैक करने की अनुमति देगा।

परामर्श - Apache Druid का Kerberos प्रमाणक एक कमजोर फ़ॉलबैक गुप्त कुंजी का उपयोग करता है जब druid.auth.authenticator.kerberos.cookieSignatureSecret कॉन्फ़िगरेशन स्पष्ट रूप से सेट नहीं होता है। इस मामले में, गुप्त कुंजी ThreadLocalRandom का उपयोग करके उत्पन्न की जाती है, जो एक क्रिप्टोग्राफ़िक रूप से सुरक्षित रैंडम संख्या जनरेटर नहीं है। यह एक हमलावर को प्रमाणीकरण कुकीज़ पर हस्ताक्षर करने के लिए उपयोग की जाने वाली गुप्त कुंजी का अनुमान लगाने या ब्रूट फोर्स करने की अनुमति दे सकता है, जिससे संभावित रूप से टोकन जालसाजी या प्रमाणीकरण बाईपास सक्षम हो सकता है। इसके अतिरिक्त, प्रत्येक प्रक्रिया अपनी स्वयं की फ़ॉलबैक गुप्त कुंजी उत्पन्न करती है, जिसके परिणामस्वरूप नोड्स के बीच असंगत गुप्त कुंजियाँ होती हैं। यह वितरित या मल्टी-ब्रोकर तैनातियों में प्रमाणीकरण विफलताओं का कारण बनता है, जो प्रभावी रूप से गलत तरीके से कॉन्फ़िगर किए गए क्लस्टरों की ओर ले जाता है। उपयोगकर्ताओं को सलाह दी जाती है कि वे एक मजबूत druid.auth.authenticator.kerberos.cookieSignatureSecret कॉन्फ़िगर करें। यह समस्या Apache Druid: 34.0.0 तक के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 35.0.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है और Kerberos प्रमाणक का उपयोग करते समय druid.auth.authenticator.kerberos.cookieSignatureSecret सेट करना अनिवार्य बना देता है। यदि गुप्त कुंजी सेट नहीं है तो सेवाएँ प्रारंभ होने में विफल रहेंगी।

टूल डाउनलोड करें