Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-59390- — CVE-2025-59390 and ThreadLocalRandom Inverse | Kitploit
Strumenti/GitHubGitHub/daeda1usuk/cve-2025-59390-
Password AttacksVulnerability AnalysisExploitationWeb SecurityPenetration TestingAuthentication
GitHubdaeda1usuk/cve-2025-59390-

CVE-2025-59390-

CVE-2025-59390 and ThreadLocalRandom Inverse

Vedi Repository
18 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-59390-

Il POC allegato ti permetterà di decifrare la firma Kerberos in Apache Druid e anche qualsiasi intero generato da ThreadLocalRandom

Avviso - L'autenticatore Kerberos di Apache Druid utilizza un segreto di fallback debole quando la configurazione druid.auth.authenticator.kerberos.cookieSignatureSecret non è impostata esplicitamente. In questo caso, il segreto viene generato utilizzando ThreadLocalRandom, che non è un generatore di numeri casuali crittograficamente sicuro. Ciò può consentire a un attaccante di prevedere o forzare il segreto utilizzato per firmare i cookie di autenticazione, consentendo potenzialmente la falsificazione di token o il bypass dell'autenticazione. Inoltre, ogni processo genera il proprio segreto di fallback, con conseguente incoerenza dei segreti tra i nodi. Ciò causa errori di autenticazione in distribuzioni distribuite o multi-broker, portando di fatto a cluster configurati in modo errato. Si consiglia agli utenti di configurare un valore forte per druid.auth.authenticator.kerberos.cookieSignatureSecret. Questo problema riguarda Apache Druid: fino alla 34.0.0. Si raccomanda agli utenti di aggiornare alla versione 35.0.0, che risolve il problema rendendo obbligatorio impostare druid.auth.authenticator.kerberos.cookieSignatureSecret quando si utilizza l'autenticatore Kerberos. I servizi non si avvieranno se il segreto non viene impostato.

Scarica lo strumento