基础信息
项目名称:chapel-lang/chapel
项目徽章:
仓库地址:https://github.com/pterodactyl/panel
检测报告地址:https://www.murphysec.com/console/report/1716625755672805376/1716625756096430080
此报告由Murphysec提供
漏洞列表
漏洞名称 | 漏洞类型 | MPS编号 | CVE编号 | 漏洞等级 |
---|---|---|---|---|
GNU Libtool libltdl ltdl.c本地权限提升漏洞 | 输入验证不恰当 | MPS-2009-5241 | CVE-2009-3736 | 中危 |
GNU Libiberty 安全漏洞 | 输入验证不恰当 | MPS-2017-1331 | CVE-2016-6131 | 高危 |
libiberty 数字错误漏洞 | 整数溢出或环绕 | MPS-2017-2066 | CVE-2016-2226 | 高危 |
libiberty 安全漏洞 | UAF | MPS-2017-2070 | CVE-2016-4487 | 中危 |
libiberty 安全漏洞 | UAF | MPS-2017-2071 | CVE-2016-4488 | 中危 |
libiberty 数字错误漏洞 | 整数溢出或环绕 | MPS-2017-2072 | CVE-2016-4489 | 中危 |
libiberty 数字错误漏洞 | 整数溢出或环绕 | MPS-2017-2073 | CVE-2016-4490 | 中危 |
libiberty 安全漏洞 | 缓冲区溢出 | MPS-2017-2074 | CVE-2016-4491 | 中危 |
libiberty 缓冲区错误漏洞 | 缓冲区溢出 | MPS-2017-2075 | CVE-2016-4492 | 中危 |
libiberty 安全漏洞 | 越界读取 | MPS-2017-2076 | CVE-2016-4493 | 中危 |
GNU Binutils 安全漏洞 | 不可达退出条件的循环(无限循环) | MPS-2018-14162 | CVE-2018-18700 | 中危 |
GNU Binutils GNU libiberty 安全漏洞 | 拒绝服务 | MPS-2018-8266 | CVE-2018-12698 | 高危 |
GNU Binutils 缓冲区错误漏洞 | 越界读取 | MPS-2019-1889 | CVE-2019-9070 | 高危 |
minimist 原型污染漏洞 | 原型污染 | MPS-2020-3516 | CVE-2020-7598 | 中危 |
GNU libiberty 缓冲区错误漏洞 | 缓冲区溢出 | MPS-2021-32366 | CVE-2021-3826 | 高危 |
minimist 安全漏洞 | 原型污染 | MPS-2021-38405 | CVE-2021-44906 | 严重 |
npm path-parse 安全漏洞 | 拒绝服务 | MPS-2021-6165 | CVE-2021-23343 | 高危 |
gitpython 存在ReDoS漏洞 | ReDoS | MPS-2022-14928 | 中危 | |
Certifi 存在数据真实性验证不充分漏洞 | 对数据真实性的验证不充分 | MPS-2022-1918 | CVE-2022-23491 | 中危 |
GitPython 存在远程代码执行漏洞 | OS命令注入 | MPS-2022-5090 | CVE-2022-24439 | 高危 |
node-semver 安全漏洞 | ReDoS | MPS-2022-5166 | CVE-2022-25883 | 高危 |
Python 安全漏洞 | ReDoS | MPS-2022-57238 | CVE-2022-40897 | 中危 |
minimatch 资源管理错误漏洞 | 拒绝服务 | MPS-2022-59845 | CVE-2022-3517 | 高危 |
Python 加密问题漏洞 | 密码算法不安全 | MPS-2022-8618 | CVE-2022-29217 | 高危 |
urllib3 安全漏洞 | 未授权敏感信息泄露 | MPS-46py-nxai | CVE-2023-45803 | 中危 |
PyPI仓库charset-normalizer组件包内嵌恶意代码 | 内嵌恶意代码 | MPS-67h0-j1fr | 高危 | |
GitPython 安全漏洞 | MPS-9ciy-7qre | CVE-2023-40267 | 严重 | |
Certifi 数据伪造问题漏洞 | 对数据真实性的验证不充分 | MPS-ck78-r6zg | CVE-2023-37920 | 严重 |
GitPython 代码问题漏洞 | 不可信的搜索路径 | MPS-efyw-rmlk | CVE-2023-40590 | 高危 |
Requests Proxy-Authorization 标头泄露漏洞 | 未授权敏感信息泄露 | MPS-hr61-tzey | CVE-2023-32681 | 中危 |
GitPython 路径遍历漏洞 | 路径遍历 | MPS-qhle-wjx0 | CVE-2023-41040 | 中危 |
urllib3 HTTP重定向信息泄露漏洞 | 未授权敏感信息泄露 | MPS-s0oy-afbw | CVE-2023-43804 | 高危 |
缺陷组件
组件名称 | 版本 | 最小修复版本 | 依赖关系 | 修复建议 |
---|---|---|---|---|
charset-normalizer | 2.0.10 | 间接依赖 | 强烈建议修复 | |
requests | 2.27.1 | 2.31.0 | 间接依赖 | 建议修复 |
path-parse | 1.0.6 | 1.0.7 | 间接依赖 | 建议修复 |
pyjwt | 2.3.0 | 2.4.0 | 间接依赖 | 建议修复 |
libiberty | 9.1.0 | 20220713-1 | 间接依赖 | 建议修复 |
minimatch | 3.0.4 | 3.0.5 | 间接依赖 | 建议修复 |
urllib3 | 1.26.8 | 2.0.7 | 间接依赖 | 建议修复 |
minimist | 0.0.8 | 1.2.6 | 间接依赖 | 建议修复 |
GitPython | 3.1.26 | 间接依赖 | 建议修复 | |
certifi | 2021.10.8 | 2023.7.22 | 间接依赖 | 建议修复 |
setuptools | 54.0.0 | 65.5.1 | 间接依赖 | 可选修复 |
openmpi | 4.1.0 | 间接依赖 | 可选修复 | |
gitpython | 3.1.26 | 3.1.35 | 间接依赖 | 可选修复 |
semver | 5.7.1 | 7.5.2 | 间接依赖 | 可选修复 |
许可证风险
许可证类型 | 相关组件 | 许可证风险 |
---|---|---|
BSD-2-Clause | 6 | 低 |
MIT | 31 | 低 |
ISC | 9 | 低 |
自定义许可证 | 16 | 低 |
Apache-2.0 | 7 | 低 |
GPL-2.0-or-later | 2 | 低 |
BSD-3-Clause | 6 | 低 |
Unlicense | 1 | 低 |
MPL-2.0 | 1 | 低 |
LGPL-2.1 | 1 | 中 |
GPLv2 | 1 | 中 |
GPLv2+ | 1 | 中 |
LGPLv2+ | 1 | 中 |
Public Domain | 1 | 低 |
BSD with advertising | 1 | 低 |
LGPL-2.1-or-later | 2 | 低 |
GPL-3.0-only | 1 | 低 |
SBOM清单
组件名称 | 组件版本 | 是否直接依赖 | 仓库 |
---|---|---|---|
chpl_cpu | 间接依赖 | pip | |
File | 间接依赖 | pip | |
Pygments | 2.12.0 | 间接依赖 | pip |
color-name | 1.1.3 | 间接依赖 | npm |
jemalloc | 5.2.1 | 间接依赖 | |
VSSDK.Shell.10 | 10.0.3 | 间接依赖 | nuget |
once | 1.4.0 | 间接依赖 | npm |
PyYAML | 6.0.1 | 间接依赖 | pip |
brace-expansion | 1.1.11 | 间接依赖 | npm |
pycparser | 2.21 | 间接依赖 | pip |
android-ndk | r23b | 间接依赖 | |
chpl_comm_debug | 间接依赖 | pip | |
pynacl | 1.5.0 | 间接依赖 | pip |
concat-map | 0.0.1 | 间接依赖 | npm |
VSSDK.IDE.8 | 8.0.4 | 间接依赖 | nuget |
inflight | 1.0.6 | 间接依赖 | npm |
SubElement | 间接依赖 | pip | |
requests | 2.27.1 | 间接依赖 | pip |
aws-libfabric | 1.9.1amzncdi1.0 | 间接依赖 | |
gitpython | 3.1.26 | 间接依赖 | pip |
CalledProcessError | 间接依赖 | pip | |
ginkgo | 间接依赖 | ||
balanced-match | 1.0.0 | 间接依赖 | npm |
/requirements.txt | 间接依赖 | pip | |
Sphinx | 4.5.0 | 间接依赖 | pip |
openmpi | 4.1.0 | 间接依赖 | |
sprintf-js | 1.0.3 | 间接依赖 | npm |
wrapt | 1.13.3 | 间接依赖 | pip |
smmap | 5.0.0 | 间接依赖 | pip |
VSSDK.Text | 10.0.4 | 间接依赖 | nuget |
builtin-modules | 1.1.1 | 间接依赖 | npm |
sphinx-rtd-theme | 1.0.0 | 间接依赖 | pip |
charset-normalizer | 2.0.10 | 间接依赖 | pip |
Jinja2 | 3.1.2 | 间接依赖 | pip |
libunwind | 间接依赖 | ||
js-yaml | 3.13.1 | 间接依赖 | npm |
scspell3k | 2 | 间接依赖 | pip |
warning | 间接依赖 | pip | |
chpl_arch | 间接依赖 | pip | |
android-ndk | 间接依赖 | ||
argparse | 1.0.10 | 间接依赖 | npm |
VSSDK.Editor | 10.0.4 | 间接依赖 | nuget |
VSSDK.CoreUtility.10 | 10.0.4 | 间接依赖 | nuget |
chpl_hwloc | 间接依赖 | pip | |
tslint | 5.20.1 | 直接依赖 | npm |
babel | 2.10.3 | 间接依赖 | pip |
tslib | 1.11.1 | 间接依赖 | npm |
esprima | 4.0.1 | 间接依赖 | npm |
docutils | 0.16.0 | 间接依赖 | pip |
Element | 间接依赖 | pip | |
MarkupSafe | 2.1.1 | 间接依赖 | pip |
fs.realpath | 1.0.0 | 间接依赖 | npm |
minimist | 0.0.8 | 间接依赖 | npm |
lit | 间接依赖 | pip | |
setuptools | 54.0.0 | 间接依赖 | pip |
tsutils | 2.29.0 | 间接依赖 | npm |
inherits | 2.0.4 | 间接依赖 | npm |
chpl_compiler | 间接依赖 | pip | |
docutils | 间接依赖 | pip | |
wrappy | 1.0.2 | 间接依赖 | npm |
VSSDK.Shell.Interop.8 | 8.0.3 | 间接依赖 | nuget |
ansi-styles | 3.2.1 | 间接依赖 | npm |
path-parse | 1.0.6 | 间接依赖 | npm |
filelock | 3.7.1 | 间接依赖 | pip |
call | 间接依赖 | pip | |
semver | 5.7.1 | 间接依赖 | npm |
certifi | 2021.10.8 | 间接依赖 | pip |
libfabric | 间接依赖 | ||
@babel/code-frame | 7.8.3 | 间接依赖 | npm |
libiberty | 9.1.0 | 间接依赖 | |
check_call | 间接依赖 | pip | |
gitdb | 4.0.9 | 间接依赖 | pip |
pyjwt | 2.3.0 | 间接依赖 | pip |
gmp | 间接依赖 | ||
has-flag | 3.0.0 | 间接依赖 | npm |
VSSDK.TextManager.Interop.8 | 8.0.4 | 间接依赖 | nuget |
VSSDK.OLE.Interop | 7.0.4 | 间接依赖 | nuget |
util-linux | 间接依赖 | ||
auto | 间接依赖 | pip | |
mkdirp | 0.5.1 | 间接依赖 | npm |
GitPython | 3.1.26 | 间接依赖 | pip |
breathe | 4.31.0 | 间接依赖 | pip |
deprecated | 1.2.13 | 间接依赖 | pip |
re2 | 间接依赖 | ||
PyGithub | 1.55 | 间接依赖 | pip |
pygithub | 1.55 | 间接依赖 | pip |
VSSDK.Text.10 | 10.0.4 | 间接依赖 | nuget |
VSSDK.Shell.Interop.9 | 9.0.3 | 间接依赖 | nuget |
setup | 间接依赖 | pip | |
@types/node | 8.10.59 | 直接依赖 | npm |
VSSDK.IDE.10 | 10.0.4 | 间接依赖 | nuget |
glob | 7.1.6 | 间接依赖 | npm |
argcomplete | 2.0.0 | 间接依赖 | pip |
urllib3 | 1.26.8 | 间接依赖 | pip |
VSSDK.Editor.10 | 10.0.4 | 间接依赖 | nuget |
libfabric | 1.12.1 | 间接依赖 | |
diff | 4.0.2 | 间接依赖 | npm |
sphinxcontrib-chapeldomain | 0.0.28 | 间接依赖 | pip |
resolve | 1.15.1 | 间接依赖 | npm |
@types/vscode | 1.42.0 | 直接依赖 | npm |
esutils | 2.0.3 | 间接依赖 | npm |
js-tokens | 4.0.0 | 间接依赖 | npm |
commander | 2.20.3 | 间接依赖 | npm |
VSSDK.Shell.Immutable.10 | 10.0.3 | 间接依赖 | nuget |
@babel/highlight | 7.8.3 | 间接依赖 | npm |
path-is-absolute | 1.0.1 | 间接依赖 | npm |
find_packages | 间接依赖 | pip | |
chalk | 2.4.2 | 间接依赖 | npm |
cffi | 1.15.0 | 间接依赖 | pip |
error | 间接依赖 | pip | |
escape-string-regexp | 1.0.5 | 间接依赖 | npm |
color-convert | 1.9.3 | 间接依赖 | npm |
cern-root | v6-22-06 | 间接依赖 | |
VSSDK.TextManager.Interop | 7.0.4 | 间接依赖 | nuget |
cern-root | 间接依赖 | ||
VSSDK.IDE | 7.0.4 | 间接依赖 | nuget |
idna | 3.3 | 间接依赖 | pip |
VSSDK.CoreUtility | 10.0.4 | 间接依赖 | nuget |
typescript | 3.8.3 | 直接依赖 | npm |
VSSDK.Shell.Interop | 7.0.4 | 间接依赖 | nuget |
Index | 间接依赖 | pip | |
pycparser | 2.20 | 间接依赖 | pip |
VSSDK.IDE.9 | 9.0.3 | 间接依赖 | nuget |
minimatch | 3.0.4 | 间接依赖 | npm |
Enum | 间接依赖 | pip | |
supports-color | 5.5.0 | 间接依赖 | npm |
vcglib | 2020.12 | 间接依赖 |