Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-59390- — CVE-2025-59390 and ThreadLocalRandom Inverse | Kitploit
ツール/GitHubGitHub/daeda1usuk/cve-2025-59390-
Password AttacksVulnerability AnalysisExploitationWeb SecurityPenetration TestingAuthentication
GitHubdaeda1usuk/cve-2025-59390-

CVE-2025-59390-

CVE-2025-59390 and ThreadLocalRandom Inverse

リポジトリを見る
18ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-59390-

添付のPOCを使用すると、Apache DruidのKerberos署名を解読できるようになり、ThreadLocalRandomによって生成された任意の整数も解読できます。

Advisory - Apache DruidのKerberosオーセンティケータは、druid.auth.authenticator.kerberos.cookieSignatureSecret 設定が明示的に設定されていない場合、脆弱なフォールバックシークレットを使用します。この場合、シークレットは暗号学的に安全な乱数生成器ではない ThreadLocalRandom を使用して生成されます。これにより、攻撃者が認証Cookieの署名に使用されるシークレットを予測またはブルートフォースできる可能性があり、トークンの偽造や認証バイパスを可能にする可能性があります。さらに、各プロセスが独自のフォールバックシークレットを生成するため、ノード間でシークレットが不一致になります。これにより、分散環境やマルチブローカー環境で認証エラーが発生し、実質的に誤って構成されたクラスターにつながります。ユーザーは強力な druid.auth.authenticator.kerberos.cookieSignatureSecret を設定することをお勧めします。この問題はApache Druidの34.0.0までに影響します。ユーザーはバージョン35.0.0にアップグレードすることをお勧めします。このバージョンでは問題が修正され、Kerberosオーセンティケータを使用する際に druid.auth.authenticator.kerberos.cookieSignatureSecret を設定することが必須になります。シークレットが設定されていない場合、サービスの起動に失敗します。

ツールをダウンロード