漏洞概述 CVE编号: CVE-2026-47882 漏洞名称: Spring Boot DevTools 远程秘密生成使用非加密伪随机数生成器 描述: 当启用 Spring Boot DevTools 支持远程应用目标(例如 Docker 容器或 Cloud Foundry 应用)时,Spring Tools 会生成一个共享秘密,用于验证 DevTools 远程重启上传到部署的应用程序。该秘密是使用非加密伪随机数生成器生成的,而非加密安全随机数生成器。 实际利用性: 低。推导生成器状态需要额外的信息泄露,从同一 IDE 进程或离线暴力破解生成器种子,在线暴力破解目标应用程序的 HTTP 端点不可行。因此,尽管理论影响高,但严重性评估为低。 影响范围 受影响的产品和版本: - Spring Tools for Eclipse: 5.2.0 及更早版本 - 所有早于版本 5 的版本(不再支持)也受到影响 修复方案 Mitigation: - 受影响版本的应升级到相应的修复版本。 - 修复版本: 5.3.0 - 可用性: OSS - 修复后,DevTools 远程秘密将使用加密安全随机数生成器生成。升级后,下次启用远程 DevTools 支持时,将生成新的秘密。 - 无需进一步的缓解步骤。 Workaround for unpatched versions: - 避免在远程 Boot Dashboard 目标上启用远程 DevTools 支持,并确保任何部署的应用程序的 DevTools 远程重启 HTTP 端点不可被不受信任的网络访问。 参考 评估严重性: 低(基于实际利用性) CVSS 3.1 向量: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:N/A:H (base 8.3) — 反映了受影响端点的影响,但实际风险因恢复生成器状态的难度而降低。 CWE-338: 使用加密弱伪随机数生成器 (PRNG) 历史 2026-07-29: 初始漏洞报告发布。 报告漏洞 要报告 Spring 项目组合中的安全漏洞,请参阅 Security Policy。 --- 总结: 漏洞概述: Spring Boot DevTools 使用非加密伪随机数生成器生成远程秘密,存在潜在安全风险。 影响范围: Spring Tools for Eclipse 5.2.0 及更早版本,以及所有早于版本 5 的版本。 修复方案: 升级到 5.3.0 版本,避免在远程 Boot Dashboard 目标上启用远程 DevTools 支持,并确保 DevTools 远程重启 HTTP 端点不可被不受信任的网络访问。