iteratorx/iteratorx 软件分析报告

基础信息

项目名称:iteratorx/iteratorx

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1718906676169195520/1718906676508934144

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Apache Commons Compress 存在拒绝服务漏洞 不可达退出条件的循环(无限循环) MPS-2018-11233 CVE-2018-11771 中危
Fastjson 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2019-28847 严重
Fastjson 拒绝服务 MPS-2019-28848 严重
Oracle MySQL Connectors 输入验证错误漏洞 使用不兼容类型访问资源(类型混淆) MPS-2019-4430 CVE-2019-2692 中危
Junit 信息泄露漏洞 不安全的临时文件 MPS-2020-15183 CVE-2020-15250 中危
Google Guava 访问控制错误漏洞 关键资源权限分配不当 MPS-2020-17429 CVE-2020-8908 低危
mysql:mysql-connector-java XXE MPS-2020-38350 CVE-2021-2471 中危
Fastjson 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2020-39708 严重
Fastjson 反序列化 MPS-2020-40828 高危
Apache Flink 存在命令注入漏洞 注入 MPS-2020-7444 CVE-2020-1960 中危
PgJDBC XXE MPS-2020-8204 CVE-2020-13692 高危
Apache Commons Compress 安存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2021-10550 CVE-2021-35517 高危
Apache Commons Compress 存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2021-10564 CVE-2021-36090 高危
Google protobuf DOS漏洞 不正确的行为次序 MPS-2021-19066 CVE-2021-22569 中危
Oracle MySQL 的 MySQL Connectors 存在授权不当漏洞 授权机制不恰当 MPS-2021-36587 CVE-2022-21363 中危
quarkus 远程代码执行漏洞 初始化不恰当 MPS-2021-37082 CVE-2022-21724 高危
Apache Commons IO 存在路径遍历漏洞 路径遍历 MPS-2021-4531 CVE-2021-29425 中危
PostgreSQL JDBC 存在 SQL 注入漏洞 SQL注入 MPS-2022-11227 CVE-2022-31197 高危
Fastjson 反序列化 MPS-2022-11320 CVE-2022-25845 高危
postgresql 代码注入 MPS-2022-5828 CVE-2022-26520 严重
pgjdbc 不安全的临时文件 MPS-2022-58583 CVE-2022-41946 中危
IBM WebSphere Application Server Liberty 存在拒绝服务漏洞 对因果或异常条件的不恰当检查 MPS-2022-59813 CVE-2022-3509 中危
snappy-java 输入验证错误漏洞 整数溢出或环绕 MPS-8znw-4jmi CVE-2023-34453 高危
snappy-java 的 compress 方法整数溢出漏洞导致拒绝服务 整数溢出或环绕 MPS-angp-mxl2 CVE-2023-34454 中危
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危
Snappy 安全漏洞 不加限制或调节的资源分配 MPS-s7wb-p03z CVE-2023-43642 高危
Snappy 输入验证错误漏洞 不加限制或调节的资源分配 MPS-tnp7-60hk CVE-2023-34455 高危
SQLite JDBC 远程代码执行漏洞 代码注入 MPS-zprx-hdwf CVE-2023-32697 高危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
com.google.protobuf:protobuf-java 3.6.1 3.16.3 间接依赖 建议修复
mysql:mysql-connector-java 8.0.13 8.0.28 直接依赖 建议修复
com.alibaba:fastjson 1.2.54 1.2.83 直接依赖 建议修复
org.xerial:sqlite-jdbc 3.25.2 3.41.2.2 直接依赖 建议修复
org.xerial.snappy:snappy-java 1.1.4 1.1.10.4 间接依赖 建议修复
com.google.guava:guava 27.0.1-jre 32.0.0-jre 直接依赖 建议修复
org.postgresql:postgresql 42.2.5 42.3.8 直接依赖 建议修复
junit:junit 4.12 4.13.1 直接依赖 可选修复
commons-io:commons-io 2.4 2.7 间接依赖 可选修复
org.apache.commons:commons-compress 1.4.1 1.21 间接依赖 可选修复
org.apache.flink:flink-core 1.7.0 1.9.3 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 42
自定义许可证 7
MIT 4
BSD-3-Clause 4
LGPL-2.1 1
MPL-1.1 1
EPL-1.0 1
BSD-2-Clause 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
com.google.guava:listenablefuture 9999.0-empty-to-avoid-conflict-with-guava 间接依赖 maven
com.esotericsoftware.kryo:kryo 2.24.0 间接依赖 maven
org.apache.commons:commons-compress 1.4.1 间接依赖 maven
com.typesafe:config 1.3.0 间接依赖 maven
org.apache.flink:flink-shaded-jackson 2.7.9-5.0 间接依赖 maven
org.apache.flink:flink-shaded-netty 4.1.24.Final-5.0 间接依赖 maven
org.apache.flink:flink-java 1.7.0 直接依赖 maven
com.twitter:chill-java 0.7.6 间接依赖 maven
com.alibaba:fastjson 1.2.54 直接依赖 maven
org.codehaus.mojo:animal-sniffer-annotations 1.17 间接依赖 maven
mysql:mysql-connector-java 8.0.13 直接依赖 maven
org.apache.flink:flink-clients_2.11 1.7.0 直接依赖 maven
com.github.scopt:scopt_2.11 3.5.0 间接依赖 maven
org.apache.flink:flink-shaded-guava 18.0-5.0 间接依赖 maven
org.clapper:grizzled-slf4j_2.11 1.3.2 间接依赖 maven
org.apache.flink:force-shading 1.7.0 间接依赖 maven
com.google.code.findbugs:jsr305 3.0.2 间接依赖 maven
commons-io:commons-io 2.4 间接依赖 maven
org.scala-lang.modules:scala-java8-compat_2.11 0.7.0 间接依赖 maven
org.apache.flink:flink-core 1.7.0 间接依赖 maven
com.typesafe.akka:akka-stream_2.11 2.4.20 间接依赖 maven
org.apache.commons:commons-lang3 3.3.2 间接依赖 maven
org.scala-lang:scala-library 2.11.12 间接依赖 maven
org.apache.flink:flink-streaming-java_2.11 1.7.0 直接依赖 maven
org.xerial:sqlite-jdbc 3.25.2 直接依赖 maven
io.reactivex.rxjava2:rxjava 2.2.6 直接依赖 maven
com.google.errorprone:error_prone_annotations 2.2.0 间接依赖 maven
org.apache.flink:flink-metrics-core 1.7.0 间接依赖 maven
org.javassist:javassist 3.19.0-GA 间接依赖 maven
com.google.guava:guava 27.0.1-jre 直接依赖 maven
com.twitter:chill_2.11 0.7.6 间接依赖 maven
org.slf4j:slf4j-api 1.7.15 间接依赖 maven
org.hamcrest:hamcrest-core 1.3 间接依赖 maven
junit:junit 4.12 直接依赖 maven
com.google.guava:failureaccess 1.0.1 间接依赖 maven
org.apache.flink:flink-hadoop-fs 1.7.0 间接依赖 maven
commons-cli:commons-cli 1.3.1 间接依赖 maven
com.typesafe.akka:akka-slf4j_2.11 2.4.20 间接依赖 maven
com.google.protobuf:protobuf-java 3.6.1 间接依赖 maven
org.apache.derby:derbyclient 10.14.2.0 直接依赖 maven
commons-collections:commons-collections 3.2.2 间接依赖 maven
org.apache.flink:flink-queryable-state-client-java_2.11 1.7.0 间接依赖 maven
org.reactivestreams:reactive-streams 1.0.2 间接依赖 maven
org.apache.flink:flink-shaded-asm 5.0.4-5.0 间接依赖 maven
com.google.j2objc:j2objc-annotations 1.1 间接依赖 maven
org.apache.flink:flink-runtime_2.11 1.7.0 间接依赖 maven
com.esotericsoftware.minlog:minlog 1.2 间接依赖 maven
org.tukaani:xz 1.0 间接依赖 maven
org.apache.flink:flink-annotations 1.7.0 间接依赖 maven
org.scala-lang.modules:scala-parser-combinators_2.11 1.0.4 间接依赖 maven
org.xerial.snappy:snappy-java 1.1.4 间接依赖 maven
com.typesafe.akka:akka-protobuf_2.11 2.4.20 间接依赖 maven
org.objenesis:objenesis 2.1 间接依赖 maven
org.postgresql:postgresql 42.2.5 直接依赖 maven
org.apache.commons:commons-math3 3.5 间接依赖 maven
com.typesafe.akka:akka-actor_2.11 2.4.20 间接依赖 maven
com.typesafe:ssl-config-core_2.11 0.2.1 间接依赖 maven
org.checkerframework:checker-qual 2.5.2 间接依赖 maven
org.apache.flink:flink-optimizer_2.11 1.7.0 间接依赖 maven
(0)
上一篇 2023年10月30日
下一篇 2023年10月30日

相关推荐

  • bokeh/bokeh 软件分析报告

    基础信息 项目名称:bokeh/bokeh 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720989950266118144/1720989950433890304 此报告由Murphysec提供 漏洞列表 暂…

    软件分析 2023年11月5日
    0
  • google/CSP-Validator 软件分析报告

    基础信息 项目名称:google/CSP-Validator 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718214406710099968/1718214407171473408 此报告由Murphysec…

    软件分析 2023年10月28日
    0
  • lakeinchina/librestreaming 软件分析报告

    基础信息 项目名称:lakeinchina/librestreaming 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721354789643440128/1724564062154477568 此报告由Mur…

    软件分析 2023年11月15日
    0
  • Craigacp/MIToolbox 软件分析报告

    基础信息 项目名称:Craigacp/MIToolbox 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721109180168798208/1722499868301824000 此报告由Murphysec提供…

    软件分析 2023年11月9日
    0
  • ChartsCSS/charts.css 软件分析报告

    基础信息 项目名称:ChartsCSS/charts.css 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716629607070613504/1716629608060469248 此报告由Murphysec…

    软件分析 2023年10月24日
    0