
CVE-2025-59390 and ThreadLocalRandom Inverse
O POC anexado permitirá que você quebre a assinatura Kerberos no Apache Druid e também qualquer inteiro criado pelo ThreadLocalRandom
Advertência - O autenticador Kerberos do Apache Druid usa um segredo de fallback fraco quando a configuração druid.auth.authenticator.kerberos.cookieSignatureSecret não é explicitamente definida. Neste caso, o segredo é gerado usando ThreadLocalRandom, que não é um gerador de números aleatórios criptograficamente seguro. Isso pode permitir que um atacante preveja ou force brutalmente o segredo usado para assinar cookies de autenticação, potencialmente possibilitando a falsificação de tokens ou a bypass de autenticação. Além disso, cada processo gera seu próprio segredo de fallback, resultando em segredos inconsistentes entre nós. Isso causa falhas de autenticação em implantações distribuídas ou com múltiplos brokers, efetivamente levando a clusters configurados incorretamente. Os usuários são aconselhados a configurar um forte druid.auth.authenticator.kerberos.cookieSignatureSecret. Este problema afeta o Apache Druid: até a versão 34.0.0. Recomenda-se aos usuários que atualizem para a versão 35.0.0, que corrige o problema tornando obrigatório definir druid.auth.authenticator.kerberos.cookieSignatureSecret ao usar o autenticador Kerberos. Os serviços não iniciarão se o segredo não estiver definido.