基础信息
项目名称:eBay/UAF
项目徽章:
仓库地址:https://github.com/pterodactyl/panel
检测报告地址:https://www.murphysec.com/console/report/1717366273393606656/1717366273460715520
此报告由Murphysec提供
漏洞列表
漏洞名称 | 漏洞类型 | MPS编号 | CVE编号 | 漏洞等级 |
---|---|---|---|---|
Bouncy Castle 数据伪造问题漏洞 | 密码学签名的验证不恰当 | MPS-2018-6849 | CVE-2016-1000338 | 高危 |
Bouncy Castle AES 密钥信息泄露漏洞 | 密码学问题 | MPS-2018-6922 | CVE-2016-1000339 | 中危 |
Bouncy Castle 不安全加密漏洞 | 数据处理错误 | MPS-2018-6923 | CVE-2016-1000340 | 高危 |
Bouncy Castle 签名信息泄露漏洞 | 7PK – 时间和状态 | MPS-2018-6924 | CVE-2016-1000341 | 中危 |
Bouncy Castle | 密码学签名的验证不恰当 | MPS-2018-6925 | CVE-2016-1000342 | 高危 |
Bouncy Castle 弱私钥漏洞 | 密码学问题 | MPS-2018-6926 | CVE-2016-1000343 | 高危 |
Bouncy Castle 不安全加密漏洞 | 密码学问题 | MPS-2018-7042 | CVE-2016-1000344 | 高危 |
Bouncy Castle 服务异常漏洞 | 7PK – 时间和状态 | MPS-2018-7043 | CVE-2016-1000345 | 中危 |
Bouncy Castle 私钥信息泄露漏洞 | 密钥管理错误 | MPS-2018-7044 | CVE-2016-1000346 | 低危 |
Bouncy Castle 不安全加密漏洞 | 密码学问题 | MPS-2018-7045 | CVE-2016-1000352 | 高危 |
Red Hat JBoss Enterprise Application Platform 代码问题漏洞 | 反序列化 | MPS-2019-12470 | CVE-2019-10202 | 严重 |
jackson-mapper-asl | XXE | MPS-2019-15048 | CVE-2019-10172 | 高危 |
Junit 信息泄露漏洞 | 不安全的临时文件 | MPS-2020-15183 | CVE-2020-15250 | 中危 |
Bouncy Castle 私钥信息泄漏漏洞 | 通过差异性导致的信息暴露 | MPS-2020-16513 | CVE-2020-26939 | 中危 |
Bouncy Castle 私钥信息泄露漏洞 | 竞争条件 | MPS-2021-7064 | CVE-2020-15522 | 中危 |
commons-codec:commons-codec 存在信息泄露漏洞 | 未授权敏感信息泄露 | MPS-2022-11853 | 低危 | |
com.google.code.gson:gson 存在BigDecimal拒绝服务漏洞 | 反序列化 | MPS-2022-12287 | CVE-2022-25647 | 高危 |
Bouncy Castle | 密码学问题 | MPS-2022-54305 | 中危 | |
Jettison | 拒绝服务 | MPS-2022-57067 | CVE-2022-40150 | 高危 |
Jettison | 越界写入 | MPS-2022-57068 | CVE-2022-40149 | 高危 |
Jettison | 越界写入 | MPS-2022-64973 | CVE-2022-45685 | 高危 |
Jettison 安全漏洞 | 未经控制的递归 | MPS-2023-8270 | CVE-2023-1436 | 高危 |
Bouncy Castle 信任管理问题漏洞 | 证书验证不恰当 | MPS-i6w7-d48e | CVE-2023-33201 | 中危 |
缺陷组件
组件名称 | 版本 | 最小修复版本 | 依赖关系 | 修复建议 |
---|---|---|---|---|
org.codehaus.jackson:jackson-mapper-asl | 1.7.1 | 间接依赖 | 建议修复 | |
org.codehaus.jettison:jettison | 1.1 | 1.5.4 | 间接依赖 | 建议修复 |
org.bouncycastle:bcprov-jdk15on | 1.51 | 直接依赖 | 建议修复 | |
com.google.code.gson:gson | 2.3.1 | 2.8.9 | 直接依赖 | 可选修复 |
commons-codec:commons-codec | 1.9 | 1.13 | 直接依赖 | 可选修复 |
junit:junit | 4.12 | 4.13.1 | 直接依赖 | 可选修复 |
许可证风险
许可证类型 | 相关组件 | 许可证风险 |
---|---|---|
Apache-2.0 | 9 | 低 |
自定义许可证 | 3 | 低 |
CDDL-1.1 | 5 | 低 |
LGPL-2.1 | 2 | 中 |
EPL-1.0 | 1 | 低 |
CDDL-1.0 | 1 | 低 |
SBOM清单
组件名称 | 组件版本 | 是否直接依赖 | 仓库 |
---|---|---|---|
commons-codec:commons-codec | 1.9 | 直接依赖 | maven |
com.android.support:support-v4 | 25.0.0 | 直接依赖 | maven |
asm:asm | 3.1 | 间接依赖 | maven |
org.hamcrest:hamcrest-core | 1.3 | 间接依赖 | maven |
com.sun.jersey:jersey-json | 1.8 | 直接依赖 | maven |
javax.activation:activation | 1.1 | 间接依赖 | maven |
com.sun.jersey:jersey-core | 1.8 | 间接依赖 | maven |
org.codehaus.jackson:jackson-jaxrs | 1.7.1 | 间接依赖 | maven |
org.ebayopensource:fido-uaf-core | 0.0.1-SNAPSHOT | 直接依赖 | maven |
junit:junit | 4.12 | 直接依赖 | maven |
stax:stax-api | 1.0.1 | 间接依赖 | maven |
javax.xml.stream:stax-api | 1.0-2 | 间接依赖 | maven |
org.codehaus.jettison:jettison | 1.1 | 间接依赖 | maven |
org.codehaus.jackson:jackson-xc | 1.7.1 | 间接依赖 | maven |
com.sun.xml.bind:jaxb-impl | 2.2.3-1 | 间接依赖 | maven |
javax.xml.bind:jaxb-api | 2.2.2 | 间接依赖 | maven |
com.google.code.gson:gson | 2.3.1 | 直接依赖 | maven |
com.google.code.gson:gson | 2.8.9 | 直接依赖 | maven |
com.sun.jersey:jersey-server | 1.8 | 直接依赖 | maven |
org.codehaus.jackson:jackson-core-asl | 1.7.1 | 间接依赖 | maven |
org.bouncycastle:bcprov-jdk15on | 1.51 | 直接依赖 | maven |
org.codehaus.jackson:jackson-mapper-asl | 1.7.1 | 间接依赖 | maven |