CVE-2025-59390
Apache Druid: Kerberos 인증이 명시적으로 구성되지 않은 경우 암호학적으로 안전하지 않은 비밀번호를 선택합니다.
- 게시됨
- 2025. 11. 26.
- 업데이트됨
- 2025. 12. 11.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 11.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 47.6%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Apache Druid의 Kerberos 인증자는 `druid.auth.authenticator.kerberos.cookieSignatureSecret` 구성이 명시적으로 설정되지 않은 경우 취약한 폴백 비밀번호를 사용합니다. 이 경우 비밀번호는 암호학적으로 안전한 난수 생성기가 아닌 `ThreadLocalRandom`을 사용하여 생성됩니다. 이로 인해 공격자가 인증 쿠키 서명에 사용되는 비밀번호를 예측하거나 무차별 대입 공격을 시도할 수 있으며, 잠재적으로 토큰 위조 또는 인증 우회가 가능해질 수 있습니다. 또한 각 프로세스는 자체 폴백 비밀번호를 생성하므로 노드 간에 비밀번호가 일치하지 않게 됩니다. 이로 인해 분산 환경 또는 다중 브로커 배포에서 인증 실패가 발생하여 사실상 잘못 구성된 클러스터로 이어집니다. 사용자는 강력한 `druid.auth.authenticator.kerberos.cookieSignatureSecret`을 구성할 것을 권장합니다. 이 문제는 Apache Druid 34.0.0까지 영향을 미칩니다. 사용자는 이 문제를 수정한 버전 35.0.0으로 업그레이드할 것을 권장하며, 해당 버전에서는 Kerberos 인증자를 사용할 때 `druid.auth.authenticator.kerberos.cookieSignatureSecret`을 설정하는 것이 필수입니다. 비밀번호가 설정되지 않으면 서비스가 시작되지 않습니다.
소스
1CVE-2025-59390 및 ThreadLocalRandom 역함수
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.