CVE-2025-59390
Apache Druid: a autenticação Kerberos escolhe um segredo criptograficamente inseguro se não for configurado explicitamente.
- Publicado
- 26 de nov. de 2025
- Atualizado
- 11 de dez. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 11 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 47,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O autenticador Kerberos do Apache Druid usa um segredo de fallback fraco quando a configuração `druid.auth.authenticator.kerberos.cookieSignatureSecret` não é definida explicitamente. Nesse caso, o segredo é gerado usando `ThreadLocalRandom`, que não é um gerador de números aleatórios criptograficamente seguro. Isso pode permitir que um atacante preveja ou force o segredo usado para assinar cookies de autenticação, potencialmente possibilitando a falsificação de tokens ou a bypass de autenticação. Além disso, cada processo gera seu próprio segredo de fallback, resultando em segredos inconsistentes entre os nós. Isso causa falhas de autenticação em implantações distribuídas ou com múltiplos brokers, levando efetivamente a clusters configurados incorretamente. Recomenda-se aos usuários configurar um `druid.auth.authenticator.kerberos.cookieSignatureSecret` forte. Este problema afeta o Apache Druid: até a versão 34.0.0. Recomenda-se que os usuários atualizem para a versão 35.0.0, que corrige o problema tornando obrigatória a definição de `druid.auth.authenticator.kerberos.cookieSignatureSecret` ao usar o autenticador Kerberos. Os serviços falharão ao iniciar se o segredo não for definido.
Fontes
1CVE-2025-59390 e Inverso de ThreadLocalRandom
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.