dromara/liteFlow 软件分析报告

基础信息

项目名称:dromara/liteFlow

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1718527542901391360/1718527542943334400

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
低危
Spring Framework 反序列化 MPS-2020-0057 CVE-2016-1000027 严重
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
io.netty:netty-handler 存在证书验证不恰当漏洞 证书验证不恰当 MPS-2022-12067 中危
protobuf-java 存在输入验证不当漏洞 拒绝服务 MPS-2022-56472 CVE-2022-3171 中危
Netty 解释冲突 MPS-2022-58552 CVE-2022-41915 中危
Google protobuf 安全漏洞 拒绝服务 MPS-2022-59814 CVE-2022-3510 高危
Spring Security通配符路由绕过漏洞 关键资源权限分配不当 MPS-2022-62832 CVE-2023-20860 高危
Spring 处理 SpEL 存在拒绝服务漏洞 拒绝服务 MPS-2022-62833 CVE-2023-20861 中危
Oracle Java SE和Oracle GraalVM 安全漏洞 MPS-2022-68515 CVE-2023-21930 高危
Oracle Java SE和Oracle GraalVM 安全漏洞 MPS-2022-68522 CVE-2023-21937 低危
Oracle Java SE和Oracle GraalVM 安全漏洞 MPS-2022-68523 CVE-2023-21938 低危
Oracle Java SE和Oracle GraalVM 安全漏洞 MPS-2022-68524 CVE-2023-21939 中危
Oracle Java SE和Oracle GraalVM 安全漏洞 MPS-2022-68539 CVE-2023-21954 中危
Oracle Java SE和Oracle GraalVM 安全漏洞 MPS-2022-68552 CVE-2023-21967 中危
Oracle Java SE和Oracle GraalVM 安全漏洞 MPS-2022-68553 CVE-2023-21968 低危
Oracle Java SE 安全漏洞 MPS-2022-68591 CVE-2023-22006 低危
Oracle Java SE 安全漏洞 MPS-2022-68610 CVE-2023-22025 低危
Oracle Java SE 安全漏洞 MPS-2022-68621 CVE-2023-22036 低危
Oracle Java SE 安全漏洞 MPS-2022-68626 CVE-2023-22041 中危
Oracle Java SE 安全漏洞 MPS-2022-68629 CVE-2023-22044 低危
Oracle Java SE 安全漏洞 MPS-2022-68630 CVE-2023-22045 低危
Oracle Java SE 安全漏洞 MPS-2022-68634 CVE-2023-22049 低危
Oracle Java SE 安全漏洞 MPS-2022-68666 CVE-2023-22081 中危
snakeYAML 反序列化 MPS-2022-9425 CVE-2022-1471 高危
hutool 反序列化 MPS-2023-2460 CVE-2023-24162 高危
Hutool createTempFile函数敏感信息泄漏漏洞 未授权敏感信息泄露 MPS-4soz-eyma CVE-2023-33695 中危
Netty 资源管理错误漏洞 拒绝服务 MPS-9u07-bna1 CVE-2023-34462 中危
Apache Tomcat http请求走私漏洞 输入验证不恰当 MPS-b5of-dwyh CVE-2023-45648 中危
Hot Rod 安全漏洞 证书验证不恰当 MPS-b7oj-adm3 CVE-2023-4586 高危
ZooKeeper SASL 身份验证绕过漏洞 通过用户控制密钥绕过授权机制 MPS-bznr-672x CVE-2023-44981 高危
Hutool 安全漏洞 经典缓冲区溢出 MPS-flgb-wpnd CVE-2023-42277 严重
Apache Tomcat 安全漏洞 清理环节不完整 MPS-hz9y-jtfe CVE-2023-42795 中危
Hutool 安全漏洞 经典缓冲区溢出 MPS-l514-k0w7 CVE-2023-42278 高危
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危
Hutool 安全漏洞 经典缓冲区溢出 MPS-qb7x-rkp0 CVE-2023-42276 严重
Redisson 代码问题漏洞 反序列化 MPS-t5lb-2zr9 CVE-2023-42809 高危
Apache Tomcat FORM 重定向漏洞 跨站重定向 MPS-uy56-j8e4 CVE-2023-41080 低危
HuTool XML外部实体注入漏洞 XXE MPS-xd3s-4gev CVE-2023-3276 中危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
cn.hutool:hutool-core 5.8.11 5.8.22 直接依赖 强烈建议修复
io.netty:netty-handler 4.1.92.Final 间接依赖 建议修复
org.apache.zookeeper:zookeeper 3.6.3 3.7.2 间接依赖 建议修复
io.netty:netty-handler 4.1.84.Final 直接依赖 建议修复
org.springframework:spring-webmvc 5.3.20 5.3.26 间接依赖 建议修复
org.yaml:snakeyaml 1.32 2.0 直接依赖 建议修复
org.apache.tomcat.embed:tomcat-embed-core 9.0.63 9.0.81 间接依赖 建议修复
org.springframework:spring-web 5.3.20 6.0.0 间接依赖 建议修复
com.fasterxml.jackson.core:jackson-databind 2.14.0-rc2 直接依赖 建议修复
org.graalvm.sdk:graal-sdk 21.3.3.1 间接依赖 建议修复
com.google.guava:guava 31.1-jre 32.0.0-jre 直接依赖 可选修复
org.redisson:redisson 3.21.0 3.22.0 直接依赖 可选修复
org.dom4j:dom4j 2.1.3 直接依赖 可选修复
com.google.guava:guava 31.0.1-jre 32.0.0-jre 间接依赖 可选修复
com.google.guava:guava 30.1-jre 32.0.0-jre 间接依赖 可选修复
com.google.protobuf:protobuf-java 3.21.1 3.21.7 间接依赖 可选修复
io.netty:netty-codec-http 4.1.78.Final 4.1.86.final 间接依赖 可选修复
commons-codec:commons-codec 1.11 1.13 间接依赖 可选修复
org.springframework:spring-core 5.3.20 5.3.26 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 125
自定义许可证 8
MIT 10
BSD-3-Clause 7
EPL-1.0 1
EPL-2.0 1
UPL-1.0 4
BSD-2-Clause 2
MIT-0 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
com.ctrip.framework.apollo:apollo-client 2.1.0 直接依赖 maven
net.jodah:failsafe 2.4.4 间接依赖 maven
io.grpc:grpc-netty 1.48.0 间接依赖 maven
com.google.errorprone:error_prone_annotations 2.11.0 间接依赖 maven
org.springframework.boot:spring-boot-starter-logging 2.6.8 间接依赖 maven
com.google.code.gson:gson 2.8.9 间接依赖 maven
io.grpc:grpc-protobuf-lite 1.48.0 间接依赖 maven
aopalliance:aopalliance 1.0 间接依赖 maven
org.springframework.boot:spring-boot-starter-web 2.6.8 直接依赖 maven
com.yomahub:liteflow-script-qlexpress 2.11.3 直接依赖 maven
com.esotericsoftware:minlog 1.3.1 间接依赖 maven
io.netty:netty-transport-native-unix-common 4.1.84.Final 间接依赖 maven
io.netty:netty-resolver-dns 4.1.78.Final 间接依赖 maven
com.101tec:zkclient 0.10 直接依赖 maven
com.googlecode.aviator:aviator 5.3.3 直接依赖 maven
com.google.protobuf:protobuf-java-util 3.21.1 间接依赖 maven
commons-collections:commons-collections 3.2.2 间接依赖 maven
com.alibaba.nacos:nacos-api 1.4.4 间接依赖 maven
org.codehaus.groovy:groovy-jsr223 3.0.8 直接依赖 maven
org.springframework:spring-web 5.3.20 间接依赖 maven
org.objenesis:objenesis 3.3 间接依赖 maven
io.netty:netty-transport-native-epoll 4.1.63.Final 间接依赖 maven
commons-beanutils:commons-beanutils 1.9.4 直接依赖 maven
io.netty:netty-resolver 4.1.92.Final 间接依赖 maven
io.vertx:vertx-grpc 4.3.2 间接依赖 maven
org.codehaus.janino:janino 3.1.10 直接依赖 maven
org.dom4j:dom4j 2.1.3 直接依赖 maven
io.vertx:vertx-core 4.3.2 间接依赖 maven
com.google.guava:guava 31.0.1-jre 间接依赖 maven
com.baomidou:dynamic-datasource-spring 4.1.2 间接依赖 maven
com.google.guava:listenablefuture 9999.0-empty-to-avoid-conflict-with-guava 间接依赖 maven
org.springframework.boot:spring-boot-starter-json 2.6.8 间接依赖 maven
org.springframework.boot:spring-boot-starter-tomcat 2.6.8 间接依赖 maven
org.redisson:redisson 3.21.0 直接依赖 maven
javax.annotation:javax.annotation-api 1.3.2 间接依赖 maven
io.netty:netty-handler 4.1.92.Final 间接依赖 maven
io.netty:netty-transport-native-unix-common 4.1.92.Final 间接依赖 maven
org.apache.httpcomponents:httpclient 4.5.13 直接依赖 maven
org.apache.tomcat.embed:tomcat-embed-websocket 9.0.63 间接依赖 maven
com.yomahub:liteflow-solon-plugin 2.11.3 直接依赖 maven
org.springframework.boot:spring-boot 2.6.8 间接依赖 maven
org.apache.logging.log4j:log4j-to-slf4j 2.17.2 间接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.14.2 间接依赖 maven
org.apache.httpcomponents:httpcore-nio 4.4.6 间接依赖 maven
com.baomidou:dynamic-datasource-spring-boot-starter 4.1.2 直接依赖 maven
com.baomidou:dynamic-datasource-spring-boot-common 4.1.2 间接依赖 maven
io.grpc:grpc-protobuf 1.48.0 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.14.0-rc2 间接依赖 maven
io.reactivex.rxjava3:rxjava 3.1.6 间接依赖 maven
com.yomahub:liteflow-script-groovy 2.11.3 直接依赖 maven
cn.hutool:hutool-core 5.8.11 直接依赖 maven
io.netty:netty-codec 4.1.84.Final 直接依赖 maven
io.netty:netty-codec-http2 4.1.77.Final 间接依赖 maven
org.graalvm.sdk:graal-sdk 21.3.3.1 间接依赖 maven
io.etcd:jetcd-core 0.7.3 直接依赖 maven
net.bytebuddy:byte-buddy 1.12.23 直接依赖 maven
com.google.errorprone:error_prone_annotations 2.7.1 间接依赖 maven
io.netty:netty-buffer 4.1.92.Final 间接依赖 maven
org.apache.tomcat.embed:tomcat-embed-el 9.0.63 间接依赖 maven
org.codehaus.groovy:groovy 3.0.8 间接依赖 maven
org.apache.yetus:audience-annotations 0.5.0 间接依赖 maven
commons-io:commons-io 2.11.0 直接依赖 maven
javax.inject:javax.inject 1 间接依赖 maven
io.etcd:jetcd-common 0.7.3 间接依赖 maven
org.slf4j:jul-to-slf4j 1.7.36 间接依赖 maven
org.checkerframework:checker-qual 3.12.0 间接依赖 maven
io.projectreactor:reactor-core 3.5.3 间接依赖 maven
org.apache.zookeeper:zookeeper 3.6.3 间接依赖 maven
com.google.errorprone:error_prone_annotations 2.3.4 间接依赖 maven
org.yaml:snakeyaml 1.32 直接依赖 maven
commons-lang:commons-lang 2.4 间接依赖 maven
io.prometheus:simpleclient_tracer_otel 0.12.0 间接依赖 maven
commons-codec:commons-codec 1.15 间接依赖 maven
commons-codec:commons-codec 1.11 间接依赖 maven
io.grpc:grpc-grpclb 1.48.0 间接依赖 maven
org.apache.curator:curator-client 5.3.0 间接依赖 maven
org.springframework:spring-core 5.3.20 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.14.2 间接依赖 maven
io.netty:netty-codec-socks 4.1.77.Final 间接依赖 maven
io.prometheus:simpleclient 0.12.0 间接依赖 maven
com.ibm.icu:icu4j 71.1 间接依赖 maven
io.netty:netty-transport 4.1.92.Final 间接依赖 maven
org.jodd:jodd-bean 5.1.6 间接依赖 maven
io.netty:netty-handler 4.1.84.Final 直接依赖 maven
org.jboss.marshalling:jboss-marshalling-river 2.0.11.Final 间接依赖 maven
com.google.protobuf:protobuf-java 3.21.1 间接依赖 maven
io.netty:netty-transport 4.1.84.Final 间接依赖 maven
javax.cache:cache-api 1.1.1 间接依赖 maven
org.noear:solon 2.5.3 直接依赖 maven
io.etcd:jetcd-grpc 0.7.3 间接依赖 maven
io.netty:netty-buffer 4.1.84.Final 间接依赖 maven
org.python:jython-standalone 2.7.3 直接依赖 maven
com.fasterxml.jackson.datatype:jackson-datatype-jsr310 2.13.3 间接依赖 maven
org.jboss.marshalling:jboss-marshalling 2.0.11.Final 间接依赖 maven
com.google.guava:guava 30.1-jre 间接依赖 maven
org.apache.tomcat.embed:tomcat-embed-core 9.0.63 间接依赖 maven
io.grpc:grpc-context 1.48.0 间接依赖 maven
com.fasterxml.jackson.dataformat:jackson-dataformat-yaml 2.14.2 间接依赖 maven
io.netty:netty-handler-proxy 4.1.77.Final 间接依赖 maven
io.netty:netty-codec-http 4.1.78.Final 间接依赖 maven
com.alibaba:transmittable-thread-local 2.12.3 直接依赖 maven
org.reactivestreams:reactive-streams 1.0.4 间接依赖 maven
com.google.api.grpc:proto-google-common-protos 2.9.0 间接依赖 maven
io.netty:netty-common 4.1.84.Final 直接依赖 maven
org.apache.curator:curator-recipes 5.3.0 直接依赖 maven
io.prometheus:simpleclient_tracer_common 0.12.0 间接依赖 maven
org.luaj:luaj-jse 3.0.1 直接依赖 maven
commons-logging:commons-logging 1.2 间接依赖 maven
com.esotericsoftware:kryo 5.5.0 间接依赖 maven
org.graalvm.regex:regex 21.3.3.1 间接依赖 maven
com.baomidou:dynamic-datasource-creator 4.1.2 间接依赖 maven
org.springframework:spring-jcl 5.3.20 间接依赖 maven
org.springframework.boot:spring-boot-starter 2.6.8 直接依赖 maven
com.google.guava:failureaccess 1.0.1 间接依赖 maven
org.jodd:jodd-core 5.1.6 间接依赖 maven
io.grpc:grpc-core 1.48.0 间接依赖 maven
com.alibaba.fastjson2:fastjson2 2.0.39 直接依赖 maven
com.google.j2objc:j2objc-annotations 1.3 间接依赖 maven
io.netty:netty-codec 4.1.92.Final 间接依赖 maven
io.grpc:grpc-api 1.48.0 间接依赖 maven
com.fasterxml.jackson.core:jackson-databind 2.14.0-rc2 直接依赖 maven
com.fasterxml.jackson.module:jackson-module-parameter-names 2.13.3 间接依赖 maven
com.google.code.findbugs:jsr305 3.0.2 间接依赖 maven
com.alibaba.nacos:nacos-common 1.4.4 间接依赖 maven
io.prometheus:simpleclient_tracer_otel_agent 0.12.0 间接依赖 maven
com.google.inject:guice 5.0.1 间接依赖 maven
com.ctrip.framework.apollo:apollo-core 2.1.0 间接依赖 maven
org.apache.httpcomponents:httpasyncclient 4.1.3 间接依赖 maven
org.codehaus.janino:commons-compiler 3.1.10 间接依赖 maven
com.yomahub:liteflow-spring 2.11.3 直接依赖 maven
org.springframework:spring-webmvc 5.3.20 间接依赖 maven
com.fasterxml.jackson.datatype:jackson-datatype-jdk8 2.13.3 间接依赖 maven
org.graalvm.js:js 21.3.3.1 直接依赖 maven
org.apache.logging.log4j:log4j-api 2.17.2 间接依赖 maven
com.yomahub:liteflow-el-builder 2.11.3 直接依赖 maven
io.netty:netty-codec-dns 4.1.78.Final 间接依赖 maven
com.google.guava:guava 31.1-jre 直接依赖 maven
cn.hutool:hutool-crypto 5.8.18 直接依赖 maven
io.etcd:jetcd-api 0.7.3 间接依赖 maven
com.esotericsoftware:reflectasm 1.11.9 间接依赖 maven
io.netty:netty-codec-dns 4.1.92.Final 间接依赖 maven
org.apache.curator:curator-framework 5.3.0 直接依赖 maven
com.alibaba.nacos:nacos-client 1.4.4 直接依赖 maven
org.checkerframework:checker-qual 3.5.0 间接依赖 maven
io.netty:netty-common 4.1.92.Final 间接依赖 maven
org.apache.zookeeper:zookeeper-jute 3.6.3 间接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.14.0-rc2 间接依赖 maven
org.graalvm.truffle:truffle-api 21.3.3.1 间接依赖 maven
org.apache.httpcomponents:httpcore 4.4.13 间接依赖 maven
io.grpc:grpc-stub 1.48.0 间接依赖 maven
com.alibaba:QLExpress 3.3.2 直接依赖 maven
com.yomahub:liteflow-core 2.11.3 直接依赖 maven
io.netty:netty-resolver-dns 4.1.92.Final 间接依赖 maven
io.perfmark:perfmark-api 0.25.0 间接依赖 maven
org.slf4j:slf4j-api 1.7.32 直接依赖 maven
io.netty:netty-resolver 4.1.84.Final 间接依赖 maven
com.yomahub:liteflow-spring-boot-starter 2.11.3 直接依赖 maven
(0)
上一篇 2023年10月29日
下一篇 2023年10月29日

相关推荐

  • Keruspe/GPaste 软件分析报告

    基础信息 项目名称:Keruspe/GPaste 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721334965089423360/1724416669152923648 此报告由Murphysec提供 漏洞列…

    软件分析 2023年11月14日
    0
  • djui/UDBarTrackballItem 软件分析报告

    基础信息 项目名称:djui/UDBarTrackballItem 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717184158711283712/1717184158761615360 此报告由Murphy…

    软件分析 2023年10月25日
    0
  • ahmetb/kubectx 软件分析报告

    基础信息 项目名称:ahmetb/kubectx 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1715569110875422720/1715569111508762624 此报告由Murphysec提供 漏洞列…

    软件分析 2023年10月23日
    0
  • zwxhenu/coreseek 软件分析报告

    基础信息 项目名称:zwxhenu/coreseek 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1724847912343003136/1724847912762433536 此报告由Murphysec提供 漏…

    软件分析 2023年11月16日
    0
  • fqrouter/fqsocks 软件分析报告

    基础信息 项目名称:fqrouter/fqsocks 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717961509703385088/1717961510005374976 此报告由Murphysec提供 漏…

    软件分析 2023年10月28日
    0