Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/daeda1usuk/cve-2025-59390-
Password AttacksVulnerability AnalysisExploitationWeb SecurityPenetration TestingAuthentication
GitHubdaeda1usuk/cve-2025-59390-

CVE-2025-59390-

CVE-2025-59390 and ThreadLocalRandom Inverse

Ver Repositório
1há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-59390-

O POC anexado permitirá que você quebre a assinatura Kerberos no Apache Druid e também qualquer inteiro criado pelo ThreadLocalRandom

Advertência - O autenticador Kerberos do Apache Druid usa um segredo de fallback fraco quando a configuração druid.auth.authenticator.kerberos.cookieSignatureSecret não é explicitamente definida. Neste caso, o segredo é gerado usando ThreadLocalRandom, que não é um gerador de números aleatórios criptograficamente seguro. Isso pode permitir que um atacante preveja ou force brutalmente o segredo usado para assinar cookies de autenticação, potencialmente possibilitando a falsificação de tokens ou a bypass de autenticação. Além disso, cada processo gera seu próprio segredo de fallback, resultando em segredos inconsistentes entre nós. Isso causa falhas de autenticação em implantações distribuídas ou com múltiplos brokers, efetivamente levando a clusters configurados incorretamente. Os usuários são aconselhados a configurar um forte druid.auth.authenticator.kerberos.cookieSignatureSecret. Este problema afeta o Apache Druid: até a versão 34.0.0. Recomenda-se aos usuários que atualizem para a versão 35.0.0, que corrige o problema tornando obrigatório definir druid.auth.authenticator.kerberos.cookieSignatureSecret ao usar o autenticador Kerberos. Os serviços não iniciarão se o segredo não estiver definido.

Baixar ferramenta