CVE-2025-59390
Apache Druid: аутентификация Kerberos выбирает криптографически небезопасный секрет, если он не настроен явно.
- Опубликовано
- 26 нояб. 2025 г.
- Обновлено
- 11 дек. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 11 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 47,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Аутентификатор Kerberos в Apache Druid использует слабый запасной секрет, когда конфигурация `druid.auth.authenticator.kerberos.cookieSignatureSecret` не задана явно. В этом случае секрет генерируется с помощью `ThreadLocalRandom`, который не является криптографически безопасным генератором случайных чисел. Это может позволить злоумышленнику предсказать или подобрать секрет, используемый для подписи аутентификационных cookie, что потенциально может привести к подделке токенов или обходу аутентификации. Кроме того, каждый процесс генерирует собственный запасной секрет, что приводит к несогласованности секретов между узлами. Это вызывает сбои аутентификации в распределённых развёртываниях или развёртываниях с несколькими брокерами, что фактически приводит к неправильно сконфигурированным кластерам. Пользователям рекомендуется настроить надёжный `druid.auth.authenticator.kerberos.cookieSignatureSecret`. Эта проблема затрагивает Apache Druid: до версии 34.0.0 включительно. Пользователям рекомендуется обновиться до версии 35.0.0, которая исправляет проблему, делая обязательным задание `druid.auth.authenticator.kerberos.cookieSignatureSecret` при использовании аутентификатора Kerberos. Если секрет не задан, службы не смогут запуститься.
Источники
1CVE-2025-59390 и обратный ThreadLocalRandom
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.