bridgecrewio/checkov 软件分析报告

基础信息

项目名称:bridgecrewio/checkov

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1716467394637594624/1716467394692120576

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Djangoproject Django跨站脚本攻击漏洞 XSS MPS-2010-3389 CVE-2010-3082 中危
Django django.contrib.admin管理界面信息泄露漏洞 权限、特权和访问控制 MPS-2011-0074 CVE-2010-4534 中危
Django django.contrib.auth资源管理错误漏洞 输入验证不恰当 MPS-2011-0075 CVE-2010-4535 中危
Django HTTP请求跨站请求伪造漏洞 CSRF MPS-2011-0609 CVE-2011-0696 中危
Django跨站脚本攻击漏洞 XSS MPS-2011-0610 CVE-2011-0697 中危
Django目录遍历漏洞 路径遍历 MPS-2011-0611 CVE-2011-0698 高危
Django django.contrib 输入验证漏洞 输入验证不恰当 MPS-2011-3381 CVE-2011-4136 中危
Django verify_exists 函数资源管理错误漏洞 资源管理错误 MPS-2011-3382 CVE-2011-4137 中危
Django 输入验证错误错误漏洞 输入验证不恰当 MPS-2011-3383 CVE-2011-4138 中危
Django 输入验证漏洞 输入验证不恰当 MPS-2011-3384 CVE-2011-4139 中危
Django CSRF机制跨站请求伪造漏洞 CSRF MPS-2011-3385 CVE-2011-4140 中危
Django 跨站脚本漏洞 XSS MPS-2012-2648 CVE-2012-3442 中危
Django django.forms.ImageField 类拒绝服务漏洞 输入验证不恰当 MPS-2012-2649 CVE-2012-3443 中危
Django image-handling 功能拒绝服务漏洞 缓冲区溢出 MPS-2012-2650 CVE-2012-3444 中危
Django 主机头处理信息泄露漏洞 输入验证不恰当 MPS-2012-4838 CVE-2012-4520 中危
Django 信息泄露漏洞 未授权敏感信息泄露 MPS-2013-1739 CVE-2013-0305 中危
Django 拒绝服务漏洞 数字错误 MPS-2013-1740 CVE-2013-0306 中危
Django 目录遍历漏洞 路径遍历 MPS-2013-3504 CVE-2013-4315 中危
Django 拒绝服务漏洞 身份验证不当 MPS-2013-3620 CVE-2013-1443 中危
Django Administrative Application 跨站脚本漏洞 XSS MPS-2013-3848 CVE-2013-4249 中危
Django is_safe_url() 函数跨站脚本漏洞 XSS MPS-2013-3855 CVE-2013-6044 中危
Django django.core.urlresolvers.reverse 函数代码注入漏洞 代码注入 MPS-2014-2047 CVE-2014-0472 中危
Django caching框架权限许可和访问控制漏洞 权限、特权和访问控制 MPS-2014-2048 CVE-2014-0473 中危
Django 资源管理错误漏洞 资源管理错误 MPS-2014-2049 CVE-2014-0474 严重
Django 安全漏洞 HTTP请求走私 MPS-2014-2485 CVE-2014-1418 中危
Django django.util.http.is_safe_url 函数输入验证漏洞 输入验证不恰当 MPS-2014-2488 CVE-2014-3730 中危
Django core.urlresolvers.reverse 函数输入验证漏洞 输入验证不恰当 MPS-2014-4181 CVE-2014-0480 中危
Django 配置错误漏洞 资源管理错误 MPS-2014-4182 CVE-2014-0481 中危
Django 授权问题漏洞 身份验证不当 MPS-2014-4183 CVE-2014-0482 中危
Django 权限许可和访问控制漏洞 权限、特权和访问控制 MPS-2014-4184 CVE-2014-0483 低危
Joyent Node.js 路径遍历漏洞 路径遍历 MPS-2014-5594 CVE-2014-6394 高危
Joyent Node.js qs模块拒绝服务漏洞 资源管理错误 MPS-2014-6155 CVE-2014-7191 中危
Django 权限许可和访问控制漏洞 已弃用:代码 MPS-2015-0363 CVE-2015-0219 中危
Django 跨站脚本漏洞 XSS MPS-2015-0364 CVE-2015-0220 中危
Django 拒绝服务漏洞 资源管理错误 MPS-2015-0365 CVE-2015-0221 中危
Django 拒绝服务漏洞 已弃用:代码 MPS-2015-0366 CVE-2015-0222 中危
Django utils.html.strip_tags 函数拒绝服务漏洞 资源管理错误 MPS-2015-1543 CVE-2015-2316 中危
Django utils.http.is_safe_url 函数安全漏洞 XSS MPS-2015-1544 CVE-2015-2317 中危
Django 资源管理错误漏洞 资源管理错误 MPS-2015-3350 CVE-2015-5143 高危
Django 输入验证漏洞 HTTP响应分割 MPS-2015-3351 CVE-2015-5144 中危
Django 资源管理错误漏洞 资源管理错误 MPS-2015-4222 CVE-2015-5963 中危
Django 资源管理错误漏洞 资源管理错误 MPS-2015-4223 CVE-2015-5964 中危
Django 安全漏洞 未授权敏感信息泄露 MPS-2015-6012 CVE-2015-8213 中危
Django django.utils.http.is_safe_url() 安全绕过漏洞 XSS MPS-2016-1470 CVE-2016-2512 高危
Django 安全漏洞 未授权敏感信息泄露 MPS-2016-1471 CVE-2016-2513 低危
Django 跨站脚本漏洞 XSS MPS-2016-3944 CVE-2016-6186 中危
Django 跨站请求伪造漏洞 7PK – 安全功能 MPS-2016-4899 CVE-2016-7401 高危
Django 安全漏洞 使用硬编码的凭证 MPS-2016-5981 CVE-2016-9013 严重
Django 安全绕过漏洞 权限、特权和访问控制 MPS-2016-5982 CVE-2016-9014 高危
Joyent Node.js send 信息泄露漏洞 MPS-2017-0616 CVE-2015-8859 中危
Django 安全漏洞 跨站重定向 MPS-2017-3675 CVE-2017-7233 中危
Django 安全漏洞 跨站重定向 MPS-2017-3676 CVE-2017-7234 中危
web framework qs模块输入验证漏洞 输入验证不恰当 MPS-2017-7711 CVE-2017-1000048 高危
Joyent Node.js Express web framework 跨站脚本漏洞 XSS MPS-2017-8932 CVE-2014-6393 中危
Django 安全漏洞 跨站重定向 MPS-2018-10831 CVE-2018-14574 中危
Pallets Project Flask 拒绝服务漏洞 拒绝服务 MPS-2018-11323 CVE-2018-1000656 高危
qs 模块拒绝服务漏洞 资源管理错误 MPS-2018-6699 CVE-2014-10064 高危
Fresh 安全漏洞 拒绝服务 MPS-2018-7192 CVE-2017-16119 高危
mime模块拒绝服务漏洞 拒绝服务 MPS-2018-7211 CVE-2017-16138 高危
lodash node 拒绝服务漏洞 拒绝服务 MPS-2018-7315 CVE-2018-3721 中危
Django 输入验证错误漏洞 输入起始符转义处理不恰当 MPS-2019-0372 CVE-2019-3498 中危
lodash 存在拒绝服务漏洞 拒绝服务 MPS-2019-1228 CVE-2018-16487 中危
Sencha Labs node-connect 跨站脚本漏洞 XSS MPS-2019-16066 CVE-2013-7370 中危
Sencha Labs node-connects 跨站脚本漏洞 XSS MPS-2019-16067 CVE-2013-7371 中危
Pallets Project Flask 资源管理错误漏洞 拒绝服务 MPS-2019-8090 CVE-2019-1010083 高危
lodash 不加限制或调节的资源分配 MPS-2019-8123 CVE-2019-1010266 中危
lodash 原型污染漏洞 拒绝服务 MPS-2019-8636 CVE-2019-10744 严重
jwt-go 安全漏洞 授权检查缺失 MPS-2020-13786 CVE-2020-26160 高危
lodash 原型污染 MPS-2020-15679 CVE-2020-8203 高危
Django SQL注入漏洞 SQL注入 MPS-2020-3214 CVE-2020-9402 高危
lodash 拒绝服务漏洞 拒绝服务 MPS-2021-2574 CVE-2020-28500 中危
lodash 命令注入漏洞 代码注入 MPS-2021-2638 CVE-2021-23337 高危
GJSON 安全漏洞 拒绝服务 MPS-2021-34246 CVE-2021-42836 高危
Django 安全漏洞 访问控制不当 MPS-2021-37776 CVE-2021-44420 高危
Django 安全漏洞 拒绝服务 MPS-2021-38772 CVE-2021-45115 高危
Django 安全漏洞 未授权敏感信息泄露 MPS-2021-38773 CVE-2021-45116 高危
Django 路径遍历漏洞 路径遍历 MPS-2021-39222 CVE-2021-45452 中危
Gjson 安全漏洞 ReDoS MPS-2021-40195 CVE-2021-42248 高危
Django 代码问题漏洞 任意文件上传 MPS-2021-6235 CVE-2021-31542 高危
Django 跨站脚本漏洞 XSS MPS-2021-6630 CVE-2021-32052 中危
Django 路径遍历漏洞 路径遍历 MPS-2021-8265 CVE-2021-33203 中危
Django 存在XSS漏洞 XSS MPS-2022-0820 CVE-2022-22818 中危
lodash 拒绝服务 MPS-2022-13841 高危
lodash 拒绝服务 MPS-2022-13842 高危
flask 存在相对路径遍历漏洞 相对路径遍历 MPS-2022-14903 低危
Django Trunc和Extract方法存在 SQL 注入漏洞 SQL注入 MPS-2022-19581 CVE-2022-34265 高危
Django 无限循环漏洞 不可达退出条件的循环(无限循环) MPS-2022-2266 CVE-2022-23833 高危
Express 中的 qs 模块存在原型污染漏洞 原型污染 MPS-2022-3967 CVE-2022-24999 高危
Django ReDos漏洞 ReDoS MPS-2022-57756 CVE-2022-41323 中危
Google Golang 资源管理错误漏洞 MPS-2022-58307 CVE-2022-41723 高危
Django SQL 注入漏洞 SQL注入 MPS-2022-7490 CVE-2022-28346 严重
Google Go 权限许可和访问控制问题漏洞 权限管理不当 MPS-2022-9049 CVE-2022-29526 中危
Requests Proxy-Authorization 标头泄露漏洞 未授权敏感信息泄露 MPS-hr61-tzey CVE-2023-32681 中危
Flask 安全漏洞 通过持久性Cookie导致的信息暴露 MPS-y7qk-6aom CVE-2023-30861 高危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
django 1.2 4.2.5 间接依赖 强烈建议修复
github.com/dgrijalva/jwt-go v3.2.0+incompatible 4.0.0-preview1 直接依赖 建议修复
mime 1.2.6 2.0.3 间接依赖 建议修复
express 3.0.0 4.17.3 直接依赖 建议修复
golang.org/x/net v0.0.0-20210415231046-e915ea6b2b7d 0.17.0 直接依赖 建议修复
github.com/tidwall/gjson v1.7.4 1.9.3 直接依赖 建议修复
requests 2.26.0 2.31.0 间接依赖 建议修复
fresh 0.1.0 0.5.2 间接依赖 建议修复
lodash 3.1.0 4.17.21 直接依赖 建议修复
send 0.1.0 0.11.1 间接依赖 建议修复
flask 0.6 2.3.2 间接依赖 建议修复
qs 0.5.1 6.10.3 间接依赖 可选修复
connect 2.6.0 2.8.2 间接依赖 可选修复
golang.org/x/sys v0.0.0-20210415045647-66c3f260301c 0.1.0 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 20
MIT 40
BSD-3-Clause 14
BSD-2-Clause-Views 1
自定义许可证 3
BSD-2-Clause 2
Unlicense 1
MPL-2.0 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
github.com/szuecs/routegroup-client v0.17.7 直接依赖 go
DEFINITIONS_KEYS_TO_PARSE 间接依赖 pip
Any 间接依赖 pip
github.com/coreos/go-oidc v2.0.0+incompatible 直接依赖 go
BCSourceType 间接依赖 pip
CodeCategoryConfiguration 间接依赖 pip
SecretsOmitter 间接依赖 pip
omit_secret_value_from_graph_checks 间接依赖 pip
github.com/lightstep/lightstep-tracer-go v0.24.1-0.20210318180546-a67254760a58 直接依赖 go
github.com/miekg/dns v1.1.41 间接依赖 go
github.com/sirupsen/logrus v1.4.2 直接依赖 go
force_int 间接依赖 pip
github.com/rcrowley/go-metrics v0.0.0-20181016184325-3113b8401b8a 直接依赖 go
mime 1.2.6 间接依赖 npm
BcSeverities 间接依赖 pip
github.com/cjoudrey/gluaurl v0.0.0-20161028222611-31cbb9bef199 直接依赖 go
/requirements.txt 间接依赖 pip
github.com/dimfeld/httppath v0.0.0-20170720192232-ee938bf73598 直接依赖 go
load_yaml_data 间接依赖 pip
connect 2.6.0 间接依赖 npm
golang.org/x/tools v0.1.0 间接依赖 go
freezegun 间接依赖 pip
TestCase 间接依赖 pip
bc_integration 间接依赖 pip
github.com/uber/jaeger-lib v2.0.0+incompatible 直接依赖 go
PORT 间接依赖 pip
build_definitions_context 间接依赖 pip
process_variables 间接依赖 pip
github.com/prometheus/client_golang v1.0.0 直接依赖 go
arm_resource_registry 间接依赖 pip
check 间接依赖 pip
List 间接依赖 pip
checkov 2.5.19 间接依赖 pip
SecretsOmitterStatus 间接依赖 pip
CSVSBOM 间接依赖 pip
EncryptionTypes 间接依赖 pip
read_file_safe 间接依赖 pip
github.com/codahale/hdrhistogram v0.0.0-20161010025455-3a0bb77429bd 间接依赖 go
clean_bad_definitions 间接依赖 pip
Dict 间接依赖 pip
golang.org/x/sys v0.0.0-20210415045647-66c3f260301c 间接依赖 go
Component 间接依赖 pip
golang.org/x/sync v0.0.0-20210220032951-036812b2e83c 直接依赖 go
github.com/stretchr/testify v1.6.1 直接依赖 go
CheckCategories 间接依赖 pip
packaging 间接依赖 pip
golang.org/x/oauth2 v0.0.0-20190604053449-0f29369cfe45 直接依赖 go
omit_secret_value_from_checks 间接依赖 pip
build_resource_id_from_labels 间接依赖 pip
EncryptionValues 间接依赖 pip
gopkg.in/alecthomas/kingpin.v2 v2.2.6 直接依赖 go
Union 间接依赖 pip
k8s.io/api v0.18.6 直接依赖 go
get_check_link 间接依赖 pip
PARENT_RESOURCE_KEY_NAME 间接依赖 pip
golang.org/x/net v0.0.0-20210415231046-e915ea6b2b7d 直接依赖 go
fresh 0.1.0 间接依赖 npm
go.uber.org/atomic v1.4.0 间接依赖 go
timedelta 间接依赖 pip
crc 0.2.0 间接依赖 npm
get_policy_results 间接依赖 pip
Optional 间接依赖 pip
parameterized 间接依赖 pip
debug 4.3.3 间接依赖 npm
ms 2.1.2 间接依赖 npm
github.com/looplab/fsm v0.1.0 间接依赖 go
github.com/google/go-cmp v0.5.2 直接依赖 go
_tokenize_by_commas 间接依赖 pip
Registry 间接依赖 pip
get_folder_definitions 间接依赖 pip
abstractmethod 间接依赖 pip
github.com/yookoala/gofast v0.6.0 直接依赖 go
ABC 间接依赖 pip
convert_str_to_bool 间接依赖 pip
SourceTypes 间接依赖 pip
get_graph_checks_registry 间接依赖 pip
TFModule 间接依赖 pip
range-parser 0.0.4 间接依赖 npm
/usr/src/app/requirements.txt 间接依赖 pip
CheckResult 间接依赖 pip
github.com/go-redis/redis/v8 v8.3.3 直接依赖 go
@angular/animations 4.3.6 直接依赖 npm
methods 0.0.1 间接依赖 npm
pause 0.0.1 间接依赖 npm
arm_parameter_registry 间接依赖 pip
normalize_prisma_url 间接依赖 pip
CodeCategoryMapping 间接依赖 pip
github.com/uber/jaeger-client-go v2.16.0+incompatible 直接依赖 go
PARAMETERIZED_GRAPH_FRAMEWORKS 间接依赖 pip
aiohttp_client_session_wrapper 间接依赖 pip
formidable 1.0.11 间接依赖 npm
github.com/opentracing/opentracing-go v1.1.0 直接依赖 go
github.com/abbot/go-http-auth v0.4.0 直接依赖 go
CodeCategoryType 间接依赖 pip
github.com/cenkalti/backoff v2.2.1+incompatible 直接依赖 go
github.com/tklauser/go-sysconf v0.3.5 间接依赖 go
lodash 3.1.0 直接依赖 npm
github.com/tidwall/gjson v1.7.4 直接依赖 go
request_wrapper 间接依赖 pip
golang.org/x/crypto v0.0.0-20200622213623-75b288015ac9 直接依赖 go
github.com/szuecs/rate-limit-buffer v0.7.1 直接依赖 go
PARENT_RESOURCE_ID_KEY_NAME 间接依赖 pip
github.com/aryszka/jobqueue v0.0.2 直接依赖 go
requests 2.26.0 间接依赖 pip
ALL 间接依赖 pip
GRAPH_FRAMEWORKS 间接依赖 pip
github.com/pquerna/cachecontrol v0.0.0-20180517163645-1555304b9b35 间接依赖 go
validate_malformed_definitions 间接依赖 pip
CHECKOV_SEC_IN_WEEK 间接依赖 pip
github.com/opentracing/basictracer-go v1.0.0 直接依赖 go
mock 间接依赖 pip
github.com/uber-go/atomic v1.4.0 间接依赖 go
github.com/sarslanhan/cronmask v0.0.0-20190709075623-766eca24d011 直接依赖 go
Severities 间接依赖 pip
github.com/yuin/gopher-lua v0.0.0-20200603152657-dc2b0ca8b37e 直接依赖 go
cookie 0.0.4 间接依赖 npm
typing_extensions 间接依赖 pip
Tuple 间接依赖 pip
ComponentType 间接依赖 pip
CustomJSONEncoder 间接依赖 pip
bytes 0.1.0 间接依赖 npm
github.com/sanity-io/litter v1.1.0 直接依赖 go
github.com/pkg/errors v0.8.1 直接依赖 go
normalize_bc_url 间接依赖 pip
string_has_secrets 间接依赖 pip
layeh.com/gopher-json v0.0.0-20190114024228-97fed8db8427 直接依赖 go
github.com/ghodss/yaml v1.0.0 直接依赖 go
github.com/instana/go-sensor v1.4.16 直接依赖 go
_get_request_input 间接依赖 pip
express 3.0.0 直接依赖 npm
github.com/hashicorp/memberlist v0.1.4 直接依赖 go
gopkg.in/yaml.v2 v2.4.0 直接依赖 go
send 0.1.0 间接依赖 npm
github.com/cjoudrey/gluahttp v0.0.0-20190104103309-101c19a37344 直接依赖 go
django 1.2 间接依赖 pip
FILE_NAME_OSS_PACKAGES 间接依赖 pip
get_compare_key 间接依赖 pip
set_db_connector_by_graph_framework 间接依赖 pip
@angular-devkit/build-optimizer 0.0.13 直接依赖 npm
get_file_size_safe 间接依赖 pip
github.com/shirou/gopsutil v3.21.2+incompatible 间接依赖 go
Generator 间接依赖 pip
github.com/oklog/ulid v1.3.1 直接依赖 go
get_license_statuses 间接依赖 pip
gopkg.in/square/go-jose.v2 v2.3.1 直接依赖 go
commander 0.6.1 间接依赖 npm
google.golang.org/grpc v1.22.0 间接依赖 go
BcPlatformIntegration 间接依赖 pip
qs 0.5.1 间接依赖 npm
github.com/felixge/httpsnoop v1.0.0 间接依赖 go
TFDefinitionKey 间接依赖 pip
set_graph_by_graph_framework 间接依赖 pip
github.com/sony/gobreaker v0.4.1 直接依赖 go
Severity 间接依赖 pip
mkdirp 0.3.3 间接依赖 npm
k8s.io/apimachinery v0.18.6 直接依赖 go
lark 间接依赖 pip
github.com/dgrijalva/jwt-go v3.2.0+incompatible 直接依赖 go
object_hook 间接依赖 pip
ImageScanner 间接依赖 pip
flask 0.6 间接依赖 pip
(0)
上一篇 2023年10月23日
下一篇 2023年10月23日

相关推荐

  • HTV04/funkin-rewritten 软件分析报告

    基础信息 项目名称:HTV04/funkin-rewritten 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718678986062168064/1718678986099916800 此报告由Murphys…

    软件分析 2023年10月30日
    0
  • jcjohnson/neural-style 软件分析报告

    基础信息 项目名称:jcjohnson/neural-style 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719035606709436416/1719035606931734528 此报告由Murphys…

    软件分析 2023年10月31日
    0
  • chyrta/AndroidOnboarder 软件分析报告

    基础信息 项目名称:chyrta/AndroidOnboarder 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716676475368554496/1716676475473412096 此报告由Murphy…

    软件分析 2023年10月24日
    0
  • diy/NSStringEmojize 软件分析报告

    基础信息 项目名称:diy/NSStringEmojize 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717181808558866432/1717181808625975296 此报告由Murphysec提…

    软件分析 2023年10月25日
    0
  • brentvatne/react-native-overlay 软件分析报告

    基础信息 项目名称:brentvatne/react-native-overlay 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721008897275199488/1721008897422000128 此报…

    软件分析 2023年11月5日
    0