Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-59390- — CVE-2025-59390 и обратный ThreadLocalRandom | Kitploit
Инструменты/GitHubGitHub/daeda1usuk/cve-2025-59390-
Атаки на ПаролиАнализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеАутентификация
GitHubdaeda1usuk/cve-2025-59390-

CVE-2025-59390-

CVE-2025-59390 и обратный ThreadLocalRandom

Репозиторий
119 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-59390-

Прилагаемый POC позволит вам взломать подпись Kerberos в Apache Druid, а также любое целое число, созданное ThreadLocalRandom

Предупреждение — аутентификатор Kerberos Apache Druid использует слабый запасной секрет, когда конфигурация druid.auth.authenticator.kerberos.cookieSignatureSecret не задана явно. В этом случае секрет генерируется с помощью ThreadLocalRandom, который не является криптографически стойким генератором случайных чисел. Это может позволить злоумышленнику предсказать или подобрать секрет, используемый для подписи куки-файлов аутентификации, что потенциально может привести к подделке токенов или обходу аутентификации. Кроме того, каждый процесс генерирует свой собственный запасной секрет, что приводит к несогласованным секретам между узлами. Это вызывает сбои аутентификации в распределённых или мульти-брокерных развертываниях, что фактически приводит к неправильно настроенным кластерам. Пользователям рекомендуется настроить сильный druid.auth.authenticator.kerberos.cookieSignatureSecret. Эта проблема затрагивает Apache Druid: до версии 34.0.0 включительно. Пользователям рекомендуется обновиться до версии 35.0.0, которая устраняет проблему, делая обязательным установку druid.auth.authenticator.kerberos.cookieSignatureSecret при использовании аутентификатора Kerberos. Службы не запустятся, если секрет не задан.

Скачать инструмент