CVE-2025-59390
Apache Druid: l'autenticazione Kerberos sceglie un segreto crittograficamente non sicuro se non configurato esplicitamente.
- Pubblicato
- 26 nov 2025
- Aggiornato
- 11 dic 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 11 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 47,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
L'autenticatore Kerberos di Apache Druid utilizza un segreto di fallback debole quando la configurazione `druid.auth.authenticator.kerberos.cookieSignatureSecret` non è impostata esplicitamente. In questo caso, il segreto viene generato utilizzando `ThreadLocalRandom`, che non è un generatore di numeri casuali crittograficamente sicuro. Ciò potrebbe consentire a un attaccante di prevedere o forzare il segreto utilizzato per firmare i cookie di autenticazione, potenzialmente abilitando la falsificazione di token o il bypass dell'autenticazione. Inoltre, ogni processo genera il proprio segreto di fallback, con conseguente incoerenza dei segreti tra i nodi. Ciò causa errori di autenticazione in distribuzioni multi-broker o distribuite, portando di fatto a cluster configurati in modo errato. Si consiglia agli utenti di configurare un `druid.auth.authenticator.kerberos.cookieSignatureSecret` forte. Questo problema riguarda Apache Druid: fino alla versione 34.0.0. Si raccomanda agli utenti di aggiornare alla versione 35.0.0, che risolve il problema rendendo obbligatoria l'impostazione di `druid.auth.authenticator.kerberos.cookieSignatureSecret` quando si utilizza l'autenticatore Kerberos. I servizi non si avvieranno se il segreto non è impostato.
Fonti
1CVE-2025-59390 e ThreadLocalRandom Inverse
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.