
CVE-2025-59390 및 ThreadLocalRandom 역함수
첨부된 PoC를 사용하면 Apache Druid의 Kerberos 서명과 ThreadLocalRandom으로 생성된 모든 정수를 크랙할 수 있습니다.
권고 - Apache Druid의 Kerberos 인증자는 druid.auth.authenticator.kerberos.cookieSignatureSecret 구성이 명시적으로 설정되지 않은 경우 취약한 폴백 시크릿을 사용합니다. 이 경우 시크릿은 암호학적으로 안전하지 않은 난수 생성기인 ThreadLocalRandom을 사용하여 생성됩니다. 이로 인해 공격자가 인증 쿠키 서명에 사용되는 시크릿을 예측하거나 무차별 대입 공격을 통해 알아낼 수 있으며, 잠재적으로 토큰 위조 또는 인증 우회가 가능해집니다. 또한 각 프로세스가 자체 폴백 시크릿을 생성하므로 노드 간에 시크릿이 일관되지 않습니다. 이로 인해 분산 환경이나 다중 브로커 배포에서 인증 오류가 발생하여 잘못 구성된 클러스터가 초래됩니다. 사용자는 강력한 druid.auth.authenticator.kerberos.cookieSignatureSecret을 구성하는 것이 좋습니다. 이 문제는 Apache Druid 34.0.0까지 영향을 미칩니다. 사용자는 버전 35.0.0으로 업그레이드할 것을 권장합니다. 이 버전에서는 Kerberos 인증자를 사용할 때 druid.auth.authenticator.kerberos.cookieSignatureSecret을 설정하는 것이 필수 사항이 되었습니다. 시크릿이 설정되지 않으면 서비스가 시작되지 않습니다.