CVE-2026-9370CVE-2026-9370是jasypt-spring-boot库中的一个密码哈希处理安全漏洞。该漏洞存在于SimpleGCMConfig.java文件的getSecretKeySaltGenerator函数中,攻击者可利用可预测的盐值进行密码破解攻击。jasypt-spring-boot是Java生态中广泛使用的加密配置库,用于Spring Boot应用的敏感信息加密保护。该漏洞影响版本3.0.5及以前和4.0.4及以前版本。由于密码哈希使用了可预测的盐,攻击者可以预先计算彩虹表或使用字典攻击,大幅降低密码破解的难度和时间成本。虽然CVSS评分仅为3.7(低危),但在敏感环境中仍可能造成严重后果。
漏洞根源在于jasypt-spring-boot的密码哈希处理模块使用了可预测的盐生成机制。具体问题出现在com.ulisesbocchio.jasyptspringboot.encryptor.SimpleGCMConfig类的getSecretKeySaltGenerator方法中。正常的密码哈希应该使用加密安全的随机数生成器产生盐值,但该实现使用了可预测的盐。攻击者通过分析代码逻辑或多次请求观察输出,可以预测盐值的生成规律。在GCM加密模式下,如果盐值可预测,攻击者可以:(1) 预先计算常见密码+预测盐的哈希值构建彩虹表;(2) 对截获的密文进行离线暴力破解;(3) 结合已知明文攻击降低破解复杂度。该漏洞属于高复杂度攻击,需要攻击者具备加密协议和密码学分析的专业知识。