caskdata/tephra 软件分析报告

基础信息

项目名称:caskdata/tephra

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1716582855287111680/1716582855354220544

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Apache HttpClient 中间人攻击漏洞 对宿主不匹配的证书验证不恰当 MPS-2014-4112 CVE-2014-3577 中危
Apache HttpClient 中间人攻击漏洞 输入验证不恰当 MPS-2014-4288 CVE-2012-6153 中危
Apache Zookeeper 安全漏洞 拒绝服务 MPS-2017-11297 CVE-2017-5637 高危
QOS.ch Logback SocketServer和ServerSocketReceiver组件代码问题漏洞 反序列化 MPS-2017-2574 CVE-2017-5929 严重
Google Guava 不可信数据的反序列化漏洞 不加限制或调节的资源分配 MPS-2018-5515 CVE-2018-10237 中危
Apache Zookeeper 访问控制错误漏洞 授权检查缺失 MPS-2018-6313 CVE-2018-8012 高危
Apache Thrift 证书验证不恰当 MPS-2019-0104 CVE-2018-1320 高危
Apache Thrift 不可达退出条件的循环(无限循环) MPS-2019-13876 CVE-2019-0205 高危
Apache Zookeeper 授权问题漏洞 授权检查缺失 MPS-2019-5668 CVE-2019-0201 中危
Apache HttpClient URI解析错误漏洞 XSS MPS-2020-17341 CVE-2020-13956 中危
Google Guava 访问控制错误漏洞 关键资源权限分配不当 MPS-2020-17429 CVE-2020-8908 低危
Apache Thrift 资源管理错误漏洞 拒绝服务 MPS-2021-1609 CVE-2020-13949 高危
Quality Open Software logback JNDI注入漏洞 反序列化 MPS-2021-33911 CVE-2021-42550 中危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
Apache Thrift 拒绝服务 MPS-2022-12148 中危
com.google.code.gson:gson 存在BigDecimal拒绝服务漏洞 反序列化 MPS-2022-12287 CVE-2022-25647 高危
Apache HttpClient URI解析错误漏洞 相对路径遍历 MPS-2022-12292 中危
Logback SSL证书校验不当漏洞 中间人攻击 MPS-2022-12411 中危
ZooKeeper SASL 身份验证绕过漏洞 通过用户控制密钥绕过授权机制 MPS-bznr-672x CVE-2023-44981 高危
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
ch.qos.logback:logback-classic 1.0.9 1.2.0 直接依赖 建议修复
org.apache.zookeeper:zookeeper 3.4.5 3.9.1 间接依赖 建议修复
com.google.guava:guava 13.0.1 32.0.0-jre 直接依赖 建议修复
org.apache.thrift:libthrift 0.9.0 0.14.0 直接依赖 建议修复
ch.qos.logback:logback-core 1.0.9 1.2.8 直接依赖 建议修复
com.google.code.gson:gson 2.2.4 2.8.9 直接依赖 可选修复
commons-codec:commons-codec 1.4 1.13 间接依赖 可选修复
org.apache.httpcomponents:httpclient 4.1.3 4.5.13 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 26
自定义许可证 5
EPL-1.0 2
MIT 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
org.apache.twill:twill-common 0.6.0-incubating 直接依赖 maven
org.apache.httpcomponents:httpcore 4.1.3 间接依赖 maven
co.cask.tephra:tephra-api 0.7.2-SNAPSHOT 直接依赖 maven
org.apache.thrift:libthrift 0.9.0 直接依赖 maven
ch.qos.logback:logback-core 1.0.9 直接依赖 maven
it.unimi.dsi:fastutil 6.5.6 直接依赖 maven
ch.qos.logback:logback-classic 1.0.9 直接依赖 maven
aopalliance:aopalliance 1.0 间接依赖 maven
org.ow2.asm:asm-all 5.0.2 间接依赖 maven
co.cask.tephra:tephra-core 0.7.2-SNAPSHOT 直接依赖 maven
co.cask.tephra:tephra-hbase-compat-1.0 0.7.2-SNAPSHOT 直接依赖 maven
io.dropwizard.metrics:metrics-core 3.1.0 直接依赖 maven
org.apache.twill:twill-zookeeper 0.6.0-incubating 直接依赖 maven
org.apache.twill:twill-discovery-api 0.6.0-incubating 直接依赖 maven
javax.inject:javax.inject 1 间接依赖 maven
commons-codec:commons-codec 1.4 间接依赖 maven
org.apache.zookeeper:zookeeper 3.4.5 间接依赖 maven
org.apache.httpcomponents:httpclient 4.1.3 间接依赖 maven
co.cask.tephra:tephra-examples 0.7.2-SNAPSHOT 直接依赖 maven
com.google.inject:guice 3.0 直接依赖 maven
co.cask.tephra:tephra-hbase-compat-1.0-cdh 0.7.2-SNAPSHOT 直接依赖 maven
com.google.code.findbugs:jsr305 2.0.1 间接依赖 maven
org.apache.twill:twill-api 0.6.0-incubating 间接依赖 maven
com.google.code.gson:gson 2.2.4 直接依赖 maven
com.google.inject.extensions:guice-assistedinject 3.0 直接依赖 maven
com.google.guava:guava 13.0.1 直接依赖 maven
jline:jline 0.9.94 间接依赖 maven
org.apache.twill:twill-core 0.6.0-incubating 直接依赖 maven
commons-lang:commons-lang 2.5 间接依赖 maven
co.cask.tephra:tephra-hbase-compat-0.96 0.7.2-SNAPSHOT 直接依赖 maven
org.slf4j:slf4j-api 1.7.5 直接依赖 maven
org.apache.twill:twill-discovery-core 0.6.0-incubating 直接依赖 maven
commons-logging:commons-logging 1.1.1 间接依赖 maven
co.cask.tephra:tephra-hbase-compat-0.98 0.7.2-SNAPSHOT 直接依赖 maven
(0)
上一篇 2023年10月24日
下一篇 2023年10月24日

相关推荐

  • dmtrKovalenko/date-io 软件分析报告

    基础信息 项目名称:dmtrKovalenko/date-io 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721138467840196608/1722729204792905728 此报告由Murphyse…

    软件分析 2023年11月10日
    0
  • verdaccio/verdaccio 软件分析报告

    基础信息 项目名称:verdaccio/verdaccio 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1751871815783555072/1751871828102225920 此报告由Murphysec提…

    软件分析 2024年1月29日
    0
  • hooram/ownphotos 软件分析报告

    基础信息 项目名称:hooram/ownphotos 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721260991323865088/1726510226152050688 此报告由Murphysec提供 漏…

    软件分析 2023年11月20日
    0
  • chenbin92/react-redux-webpack-starter 软件分析报告

    基础信息 项目名称:chenbin92/react-redux-webpack-starter 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716639234575351808/1716639236043358…

    软件分析 2023年10月24日
    0
  • zzzeek/sqlalchemy 软件分析报告

    基础信息 项目名称:zzzeek/sqlalchemy 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720444045800550400/1720444045897019392 此报告由Murphysec提供 …

    软件分析 2023年11月3日
    0