iotivity/iotivity 软件分析报告

基础信息

项目名称:iotivity/iotivity

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1718860977662640128/1718860978107236352

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
低危
LZ4 输入验证不恰当 MPS-2014-3344 CVE-2014-4611 中危
LZ4 拒绝服务漏洞 数字错误 MPS-2014-3351 CVE-2014-4715 中危
Apache Zookeeper 安全漏洞 拒绝服务 MPS-2017-11297 CVE-2017-5637 高危
Netty和Play Framework 输入验证错误漏洞 未授权敏感信息泄露 MPS-2017-11682 CVE-2015-2156 高危
plexus-utils OS命令注入 MPS-2018-0091 CVE-2017-1000487 严重
Apache Kafka 授权问题漏洞 身份验证不当 MPS-2018-10426 CVE-2017-12610 中危
Apache Kafka 信息泄漏漏洞 信息丢失或遗漏 MPS-2018-10430 CVE-2018-1288 中危
Google Guava 不可信数据的反序列化漏洞 不加限制或调节的资源分配 MPS-2018-5515 CVE-2018-10237 中危
Apache Zookeeper 访问控制错误漏洞 授权检查缺失 MPS-2018-6313 CVE-2018-8012 高危
Bouncy Castle 数据伪造问题漏洞 密码学签名的验证不恰当 MPS-2018-6849 CVE-2016-1000338 高危
Bouncy Castle AES 密钥信息泄露漏洞 密码学问题 MPS-2018-6922 CVE-2016-1000339 中危
Bouncy Castle 不安全加密漏洞 数据处理错误 MPS-2018-6923 CVE-2016-1000340 高危
Bouncy Castle 签名信息泄露漏洞 7PK – 时间和状态 MPS-2018-6924 CVE-2016-1000341 中危
Bouncy Castle 密码学签名的验证不恰当 MPS-2018-6925 CVE-2016-1000342 高危
Bouncy Castle 弱私钥漏洞 密码学问题 MPS-2018-6926 CVE-2016-1000343 高危
Bouncy Castle 不安全加密漏洞 密码学问题 MPS-2018-7042 CVE-2016-1000344 高危
Bouncy Castle 服务异常漏洞 7PK – 时间和状态 MPS-2018-7043 CVE-2016-1000345 中危
Bouncy Castle 私钥信息泄露漏洞 密钥管理错误 MPS-2018-7044 CVE-2016-1000346 低危
Bouncy Castle 不安全加密漏洞 密码学问题 MPS-2018-7045 CVE-2016-1000352 高危
Bouncy Castle 不安全加密漏洞 密码算法不安全 MPS-2018-7057 CVE-2018-1000180 高危
Netty 存在 HTTP 请求走私漏洞 HTTP请求走私 MPS-2019-12064 CVE-2019-16869 高危
Apache Log4j SocketServer反序列化漏洞 反序列化 MPS-2019-17271 CVE-2019-17571 严重
Apache Zookeeper 授权问题漏洞 授权检查缺失 MPS-2019-5668 CVE-2019-0201 中危
Bouncy Castle 私钥信息泄漏漏洞 通过差异性导致的信息暴露 MPS-2020-16513 CVE-2020-26939 中危
Apache HttpClient URI解析错误漏洞 XSS MPS-2020-17341 CVE-2020-13956 中危
Google Guava 访问控制错误漏洞 关键资源权限分配不当 MPS-2020-17429 CVE-2020-8908 低危
Apache Log4j2 SmtpAppender证书验证不当漏洞 证书验证不恰当 MPS-2020-6684 CVE-2020-9488 低危
Quality Open Software logback JNDI注入漏洞 反序列化 MPS-2021-33911 CVE-2021-42550 中危
Apache Log4j JMSAppender反序列化漏洞 反序列化 MPS-2021-38359 CVE-2021-4104 高危
Apache Commons IO 存在路径遍历漏洞 路径遍历 MPS-2021-4531 CVE-2021-29425 中危
Bouncy Castle 私钥信息泄露漏洞 竞争条件 MPS-2021-7064 CVE-2020-15522 中危
JDOM 存在 XXE 注入漏洞 XXE MPS-2021-8350 CVE-2021-33813 高危
plexus-utils 路径遍历 MPS-2022-11760 中危
plexus-utils XPath盲注 MPS-2022-11786 低危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
com.google.code.gson:gson 存在BigDecimal拒绝服务漏洞 反序列化 MPS-2022-12287 CVE-2022-25647 高危
Apache HttpClient URI解析错误漏洞 相对路径遍历 MPS-2022-12292 中危
Logback SSL证书校验不当漏洞 中间人攻击 MPS-2022-12411 中危
org.json:json 存在拒绝服务漏洞 拒绝服务 MPS-2022-13520 高危
Apache Log4j JDBCAppender SQL注入漏洞 SQL注入 MPS-2022-1444 CVE-2022-23305 严重
Apache Log4j Chainsaw反序列化漏洞 反序列化 MPS-2022-1445 CVE-2022-23307 高危
Apache Log4j 反序列化漏洞 反序列化 MPS-2022-1446 CVE-2022-23302 高危
Bouncy Castle 密码学问题 MPS-2022-54305 中危
codehaus-plexus XXE注入漏洞 XPath盲注 MPS-2022-66466 CVE-2022-4245 中危
snappy-java 输入验证错误漏洞 整数溢出或环绕 MPS-8znw-4jmi CVE-2023-34453 高危
snappy-java 的 compress 方法整数溢出漏洞导致拒绝服务 整数溢出或环绕 MPS-angp-mxl2 CVE-2023-34454 中危
ZooKeeper SASL 身份验证绕过漏洞 通过用户控制密钥绕过授权机制 MPS-bznr-672x CVE-2023-44981 高危
Bouncy Castle 信任管理问题漏洞 证书验证不恰当 MPS-i6w7-d48e CVE-2023-33201 中危
JSON-Java 安全漏洞 不加限制或调节的资源分配 MPS-m4ex-dja2 CVE-2023-5072 高危
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危
Snappy 安全漏洞 不加限制或调节的资源分配 MPS-s7wb-p03z CVE-2023-43642 高危
Snappy 输入验证错误漏洞 不加限制或调节的资源分配 MPS-tnp7-60hk CVE-2023-34455 高危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.codehaus.plexus:plexus-utils 1.5.5 3.0.24 直接依赖 建议修复
log4j:log4j 1.2.17 直接依赖 建议修复
log4j:log4j 1.2.15 间接依赖 建议修复
com.google.guava:guava 11.0.2 32.0.0-jre 直接依赖 建议修复
org.xerial.snappy:snappy-java 1.1.1.7 1.1.10.4 间接依赖 建议修复
org.bouncycastle:bcprov-jdk15on 1.54 直接依赖 建议修复
io.netty:netty 3.7.0.Final 间接依赖 建议修复
org.codehaus.plexus:plexus-utils 1.4.2 3.0.24 直接依赖 建议修复
com.google.guava:guava 20.0 32.0.0-jre 间接依赖 建议修复
ch.qos.logback:logback-core 1.2.3 1.2.8 间接依赖 建议修复
org.apache.zookeeper:zookeeper 3.4.6 3.7.2 间接依赖 建议修复
org.codehaus.plexus:plexus-utils 2.0.5 3.0.24 直接依赖 建议修复
org.codehaus.plexus:plexus-utils 2.0.4 3.0.24 直接依赖 建议修复
org.jdom:jdom 1.1 直接依赖 可选修复
com.google.code.gson:gson 2.8.0 2.8.9 直接依赖 可选修复
commons-codec:commons-codec 1.9 1.13 直接依赖 可选修复
org.json:json 20140107 20231013 直接依赖 可选修复
commons-io:commons-io 2.4 2.7 直接依赖 可选修复
org.apache.httpcomponents:httpclient 4.5 4.5.13 直接依赖 可选修复
net.jpountz.lz4:lz4 1.2.0 1.3.0 间接依赖 可选修复
org.codehaus.plexus:plexus-utils 3.0.22 3.0.24 直接依赖 可选修复
commons-io:commons-io 2.2 2.7 直接依赖 可选修复
org.apache.kafka:kafka_2.11 0.9.0.0 0.10.2.2 直接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 72
自定义许可证 31
MIT 5
BSD-3-Clause 3
EPL-1.0 5
JSON 1
LGPL-2.1 1
MPL-1.1 1
BSD-2-Clause 1
WTFPL 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
io.netty:netty 3.7.0.Final 间接依赖 maven
org.apache.httpcomponents:httpcore 4.4.1 直接依赖 maven
org.ow2.asm:asm 5.0.2 直接依赖 maven
net.sf.jopt-simple:jopt-simple 3.2 间接依赖 maven
org.sonatype.aether:aether-spi 1.7 直接依赖 maven
org.apache.maven:maven-settings-builder 3.0 直接依赖 maven
org.sonatype.aether:aether-impl 1.7 直接依赖 maven
org.sonatype.sisu:sisu-inject-bean 1.4.2 直接依赖 maven
org.glassfish.tyrus:tyrus-container-grizzly 1.1 直接依赖 maven
org.apache.maven:maven-plugin-api 3.0 直接依赖 maven
org.codehaus.plexus:plexus-utils 2.0.4 直接依赖 maven
org.jdom:jdom 1.1 直接依赖 maven
org.codehaus.plexus:plexus-component-annotations 1.5.4 直接依赖 maven
javax.json:javax.json-api 1.0 直接依赖 maven
org.glassfish.grizzly:grizzly-framework 2.3.3 间接依赖 maven
org.apache.maven:maven-compat 3.0 直接依赖 maven
com.fasterxml.jackson.dataformat:jackson-dataformat-cbor 3.0.0-SNAPSHOT 直接依赖 maven
org.scala-lang:scala-library 2.11.7 间接依赖 maven
org.codehaus.plexus:plexus-utils 3.0.22 直接依赖 maven
org.sonatype.sisu.inject:guice-bean-scanners 1.4.2 间接依赖 maven
org.ow2.asm:asm-commons 5.0.3 直接依赖 maven
org.sonatype.sisu.inject:guice-bean-converters 1.4.2 间接依赖 maven
org.apache.maven.shared:maven-dependency-tree 2.2 直接依赖 maven
commons-logging:commons-logging 1.2 直接依赖 maven
org.apache.maven.wagon:wagon-provider-api 1.0-beta-6 直接依赖 maven
org.ow2.asm:asm-commons 5.0.2 直接依赖 maven
Popen 间接依赖 pip
org.sonatype.sisu.inject:guice-bean-reflect 1.4.2 间接依赖 maven
org.apache.kafka:kafka_2.11 0.9.0.0 直接依赖 maven
print_runner_output 间接依赖 pip
org.bouncycastle:bcprov-jdk15on 1.54 直接依赖 maven
org.ow2.asm:asm-tree 5.0.3 直接依赖 maven
org.glassfish.grizzly:grizzly-http-server 2.3.3 间接依赖 maven
org.codehaus.plexus:plexus-classworlds 2.2.3 直接依赖 maven
org.codehaus.plexus:plexus-interpolation 1.14 直接依赖 maven
asm:asm 3.2 间接依赖 maven
org.glassfish.grizzly:grizzly-rcm 2.3.3 间接依赖 maven
org.codehaus.plexus:plexus-utils 1.4.2 直接依赖 maven
com.google.code.findbugs:jsr305 1.3.9 直接依赖 maven
aopalliance:aopalliance 1.0 间接依赖 maven
javax.mail:mail 1.4 间接依赖 maven
org.slf4j:slf4j-log4j12 1.7.6 间接依赖 maven
org.sonatype.sisu.inject:guice-plexus-scanners 1.4.2 间接依赖 maven
show_exeception 间接依赖 pip
org.glassfish:javax.json 1.0.1 直接依赖 maven
javax.websocket:javax.websocket-api 1.0 间接依赖 maven
com.google.guava:guava 20.0 间接依赖 maven
org.xerial.snappy:snappy-java 1.1.1.7 间接依赖 maven
org.apache.kafka:kafka-clients 0.9.0.0 间接依赖 maven
org.sonatype.aether:aether-api 1.13.1 直接依赖 maven
org.vafer:jdependency 1.0 直接依赖 maven
avalon-framework:avalon-framework 4.1.5 直接依赖 maven
org.sonatype.sisu.inject:guice-plexus-shim 1.4.2 直接依赖 maven
javax.websocket:javax.websocket-client-api 1.0 直接依赖 maven
org.sonatype.sisu.inject:guice-bean-inject 1.4.2 间接依赖 maven
org.sonatype.plexus:plexus-sec-dispatcher 1.3 直接依赖 maven
org.glassfish.tyrus:tyrus-client 1.1 直接依赖 maven
ch.qos.logback:logback-core 1.2.3 间接依赖 maven
log4j:log4j 1.2.17 直接依赖 maven
org.sonatype.sisu:sisu-inject-plexus 1.4.2 直接依赖 maven
org.sonatype.aether:aether-api 1.7 直接依赖 maven
org.ow2.asm:asm-util 5.0.3 直接依赖 maven
org.ow2.asm:asm 5.0.3 直接依赖 maven
org.sonatype.sisu.inject:guice-bean-locators 1.4.2 间接依赖 maven
org.ow2.asm:asm-analysis 5.0.3 直接依赖 maven
org.sonatype.sisu.inject:guice-bean-containers 1.4.2 直接依赖 maven
org.sonatype.sisu:sisu-guice 2.1.7 直接依赖 maven
commons-io:commons-io 2.2 直接依赖 maven
org.json:json 20140107 直接依赖 maven
org.codehaus.plexus:plexus-component-annotations 1.5.5 直接依赖 maven
org.sonatype.sisu.inject:guice-plexus-binders 1.4.2 间接依赖 maven
org.mongodb:mongo-java-driver 3.6.2 直接依赖 maven
org.glassfish.tyrus:tyrus-websocket-core 1.1 间接依赖 maven
org.scala-lang.modules:scala-parser-combinators_2.11 1.0.4 间接依赖 maven
org.sonatype.plexus:plexus-cipher 1.4 直接依赖 maven
org.apache.maven:maven-repository-metadata 3.0 直接依赖 maven
org.eclipse.aether:aether-util 0.9.0.M2 直接依赖 maven
org.apache.oltu.oauth2:org.apache.oltu.oauth2.authzserver 1.0.1 直接依赖 maven
org.scala-lang.modules:scala-xml_2.11 1.0.4 间接依赖 maven
ch.qos.logback:logback-classic 1.2.3 直接依赖 maven
org.slf4j:slf4j-api 1.7.25 间接依赖 maven
logkit:logkit 1.0.1 直接依赖 maven
org.glassfish.tyrus:tyrus-spi 1.1 间接依赖 maven
org.apache.maven:maven-aether-provider 3.0 直接依赖 maven
org.ow2.asm:asm-tree 5.0.2 间接依赖 maven
com.101tec:zkclient 0.7 间接依赖 maven
org.apache.maven.plugins:maven-shade-plugin 2.4 直接依赖 maven
org.javassist:javassist 3.21.0-GA 间接依赖 maven
com.fasterxml.jackson.core:jackson-databind 3.0.0-SNAPSHOT 直接依赖 maven
libcoap 间接依赖
org.apache.oltu.oauth2:org.apache.oltu.oauth2.common 1.0.1 直接依赖 maven
com.google.code.gson:gson 2.8.0 直接依赖 maven
org.sonatype.sisu.inject:guice-bean-binders 1.4.2 间接依赖 maven
org.eclipse.aether:aether-api 0.9.0.M2 直接依赖 maven
javax.activation:activation 1.1 间接依赖 maven
libcoap cci.20200424 间接依赖
com.yammer.metrics:metrics-core 2.2.0 间接依赖 maven
org.iotivity.resourcecontainer:bundle-api 0.1 直接依赖 maven
org.sonatype.sisu.inject:guice-plexus-converters 1.4.2 间接依赖 maven
org.apache.maven:maven-core 3.0 直接依赖 maven
org.reflections:reflections 0.9.11 直接依赖 maven
org.apache.maven:maven-artifact 3.0 直接依赖 maven
org.glassfish.tyrus:tyrus-core 1.1 间接依赖 maven
org.apache.maven:maven-model-builder 3.0 直接依赖 maven
io.netty:netty-all 5.0.0.Final-SNAPSHOT 直接依赖 maven
commons-codec:commons-codec 1.9 直接依赖 maven
org.iotivity.cloud:CloudStack 0.0.1-SNAPSHOT 直接依赖 maven
org.apache.httpcomponents:httpclient 4.5 直接依赖 maven
com.google.guava:guava 11.0.2 直接依赖 maven
commons-io:commons-io 2.4 直接依赖 maven
net.jpountz.lz4:lz4 1.2.0 间接依赖 maven
org.apache.maven:maven-model 3.0 直接依赖 maven
org.slf4j:jul-to-slf4j 1.7.25 直接依赖 maven
org.slf4j:slf4j-api 1.7.7 间接依赖 maven
org.codehaus.plexus:plexus-utils 2.0.5 直接依赖 maven
org.apache.maven:maven-settings 3.0 直接依赖 maven
org.apache.zookeeper:zookeeper 3.4.6 间接依赖 maven
jline:jline 0.9.94 间接依赖 maven
org.codehaus.plexus:plexus-utils 1.5.5 直接依赖 maven
org.apache.oltu.oauth2:org.apache.oltu.oauth2.client 1.0.1 直接依赖 maven
PIPE 间接依赖 pip
org.sonatype.aether:aether-util 1.7 直接依赖 maven
org.sonatype.sisu.inject:guice-plexus-locators 1.4.2 间接依赖 maven
org.bouncycastle:bcpkix-jdk15on 1.54 直接依赖 maven
org.glassfish.grizzly:grizzly-http 2.3.3 间接依赖 maven
org.sonatype.sisu.inject:guice-plexus-metadata 1.4.2 间接依赖 maven
log4j:log4j 1.2.15 间接依赖 maven
javax.inject:javax.inject 1 间接依赖 maven
(0)
上一篇 2023年10月30日
下一篇 2023年10月30日

相关推荐

  • tavenli/FileHashGen 软件分析报告

    基础信息 项目名称:tavenli/FileHashGen 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1715400493005324288/1715400493047267328 此报告由Murphysec提…

    软件分析 2023年10月23日
    0
  • HospitalRun/hospitalrun.io 软件分析报告

    基础信息 项目名称:HospitalRun/hospitalrun.io 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721261601460879360/1729657802034995200 此报告由Mur…

    软件分析 2023年11月29日
    0
  • xuan698400/xutils 软件分析报告

    基础信息 项目名称:xuan698400/xutils 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1728708302214750208/1728708302277664768 此报告由Murphysec提供 …

    软件分析 2023年11月26日
    0
  • zhw2590582/ArtPlayer 软件分析报告

    基础信息 项目名称:zhw2590582/ArtPlayer 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720398665388298240/1720398665740619776 此报告由Murphysec…

    软件分析 2023年11月3日
    0
  • hakuna-matata-in/AspNetCoreCurlMiddlewareExample 软件分析报告

    基础信息 项目名称:hakuna-matata-in/AspNetCoreCurlMiddlewareExample 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718452157790601217/17184…

    软件分析 2023年10月29日
    0