
CVE-2025-59390 and ThreadLocalRandom Inverse
Il POC allegato ti permetterà di decifrare la firma Kerberos in Apache Druid e anche qualsiasi intero generato da ThreadLocalRandom
Avviso - L'autenticatore Kerberos di Apache Druid utilizza un segreto di fallback debole quando la configurazione druid.auth.authenticator.kerberos.cookieSignatureSecret non è impostata esplicitamente. In questo caso, il segreto viene generato utilizzando ThreadLocalRandom, che non è un generatore di numeri casuali crittograficamente sicuro. Ciò può consentire a un attaccante di prevedere o forzare il segreto utilizzato per firmare i cookie di autenticazione, consentendo potenzialmente la falsificazione di token o il bypass dell'autenticazione. Inoltre, ogni processo genera il proprio segreto di fallback, con conseguente incoerenza dei segreti tra i nodi. Ciò causa errori di autenticazione in distribuzioni distribuite o multi-broker, portando di fatto a cluster configurati in modo errato. Si consiglia agli utenti di configurare un valore forte per druid.auth.authenticator.kerberos.cookieSignatureSecret. Questo problema riguarda Apache Druid: fino alla 34.0.0. Si raccomanda agli utenti di aggiornare alla versione 35.0.0, che risolve il problema rendendo obbligatorio impostare druid.auth.authenticator.kerberos.cookieSignatureSecret quando si utilizza l'autenticatore Kerberos. I servizi non si avvieranno se il segreto non viene impostato.