
CVE-2025-59390 и обратный ThreadLocalRandom
Прилагаемый POC позволит вам взломать подпись Kerberos в Apache Druid, а также любое целое число, созданное ThreadLocalRandom
Предупреждение — аутентификатор Kerberos Apache Druid использует слабый запасной секрет, когда конфигурация druid.auth.authenticator.kerberos.cookieSignatureSecret не задана явно. В этом случае секрет генерируется с помощью ThreadLocalRandom, который не является криптографически стойким генератором случайных чисел. Это может позволить злоумышленнику предсказать или подобрать секрет, используемый для подписи куки-файлов аутентификации, что потенциально может привести к подделке токенов или обходу аутентификации. Кроме того, каждый процесс генерирует свой собственный запасной секрет, что приводит к несогласованным секретам между узлами. Это вызывает сбои аутентификации в распределённых или мульти-брокерных развертываниях, что фактически приводит к неправильно настроенным кластерам. Пользователям рекомендуется настроить сильный druid.auth.authenticator.kerberos.cookieSignatureSecret. Эта проблема затрагивает Apache Druid: до версии 34.0.0 включительно. Пользователям рекомендуется обновиться до версии 35.0.0, которая устраняет проблему, делая обязательным установку druid.auth.authenticator.kerberos.cookieSignatureSecret при использовании аутентификатора Kerberos. Службы не запустятся, если секрет не задан.