khandelwal-arpit/springboot-starterkit 软件分析报告

基础信息

项目名称:khandelwal-arpit/springboot-starterkit

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1719453134510227456/1719453138704531456

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Spring Framework 反序列化 MPS-2020-0057 CVE-2016-1000027 严重
Pivotal Spring Framework 反射文件下载 (RFD) 漏洞 路径遍历 MPS-2020-13322 CVE-2020-5421 中危
Apache Tomcat HTTP请求走私漏洞 HTTP请求走私 MPS-2020-15344 CVE-2020-13943 中危
Apache Tomcat 信息泄露漏洞 未授权敏感信息泄露 MPS-2020-17486 CVE-2020-17527 高危
Apache Groovy 临时目录信息泄露漏洞 缺省权限不正确 MPS-2020-17573 CVE-2020-17521 中危
Apache Tomcat 授权问题漏洞 身份验证不当 MPS-2021-10264 CVE-2021-30640 中危
Apache Tomcat 信息泄露漏洞 未授权敏感信息泄露 MPS-2021-1722 CVE-2021-24122 中危
VMware Spring Security 安全漏洞 将资源暴露给错误范围 MPS-2021-18841 CVE-2021-22047 中危
MongoDB Java 驱动程序客户端证书验证不当漏洞 证书验证不恰当 MPS-2021-2219 CVE-2021-20328 中危
Apache Tomcat 信息泄露漏洞 HTTP请求走私 MPS-2021-2309 CVE-2021-25122 高危
Apache Tomcat 远程代码执行漏洞 代码注入 MPS-2021-2466 CVE-2021-25329 高危
Apache Tomcat 拒绝服务漏洞 拒绝服务 MPS-2021-31848 CVE-2021-41079 高危
Quality Open Software logback JNDI注入漏洞 反序列化 MPS-2021-33911 CVE-2021-42550 中危
thymeleaf-spring5 代码注入 MPS-2021-35280 CVE-2021-43466 严重
Apache Tomcat 条件竞争漏洞 竞争条件 MPS-2021-37218 CVE-2021-43980 低危
Spring Framework权限许可和访问控制问题漏洞 权限管理不当 MPS-2021-7485 CVE-2021-22118 高危
Jakarta Expression Language 表达式语言注入 MPS-2021-7671 CVE-2021-28170 中危
Apache Tomcat 环境问题漏洞 HTTP请求走私 MPS-2021-9711 CVE-2021-33037 中危
Vmware Spring Framework 安全漏洞 不加限制或调节的资源分配 MPS-2022-1080 CVE-2022-22950 中危
Pivotal Spring Framework 安全限制绕过漏洞 大小写敏感处理不恰当 MPS-2022-1098 CVE-2022-22968 中危
Spring Framework spring-beans 存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2022-1101 CVE-2022-22970 中危
VMware Spring Security 授权问题漏洞 授权检查错误 MPS-2022-1108 CVE-2022-22978 严重
Spring Data MongoDB SpEL 表达式注入漏洞 表达式语言注入 MPS-2022-1110 CVE-2022-22980 高危
Pivotal Spring Framework CSRF 令牌泄露漏洞 通过时间差异性导致的信息暴露 MPS-2022-11893 低危
Logback SSL证书校验不当漏洞 中间人攻击 MPS-2022-12411 中危
FasterXML Jackson-databind 拒绝服务漏洞 拒绝服务 MPS-2022-12500 中危
io.springfox:springfox-swagger2 存在输入验证不恰当漏洞 日志敏感信息泄露 MPS-2022-12534 中危
Spring Data REST 敏感信息泄露漏洞 未授权敏感信息泄露 MPS-2022-12709 CVE-2022-31679 中危
Apache Tomcat 本地权限提升漏洞 检查时间与使用时间(TOCTOU)的竞争条件 MPS-2022-1351 CVE-2022-23181 高危
snakeYAML 拒绝服务 MPS-2022-5144 CVE-2022-25857 高危
snakeYAML 栈缓冲区溢出 MPS-2022-56040 CVE-2022-38751 中危
snakeYAML 栈缓冲区溢出 MPS-2022-56041 CVE-2022-38752 低危
snakeYAML 栈缓冲区溢出 MPS-2022-56051 CVE-2022-38750 中危
snakeYAML 拒绝服务 MPS-2022-56081 CVE-2022-38749 中危
SnakeYAML 栈缓冲区溢出 MPS-2022-58478 CVE-2022-41854 中危
FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞 拒绝服务 MPS-2022-58653 CVE-2022-42003 中危
FasterXML jackson-databind 小于2.13.4拒绝服务漏洞 拒绝服务 MPS-2022-58654 CVE-2022-42004 中危
FasterXML jackson-databind 拒绝服务漏洞 越界写入 MPS-2022-6242 CVE-2020-36518 高危
Spring Expression 存在拒绝服务漏洞 拒绝服务 MPS-2022-62835 CVE-2023-20863 高危
Spring Boot在Cloud Foundry中部署存在路由限制绕过风险 访问控制不当 MPS-2022-62845 CVE-2023-20873 高危
Spring Boot 欢迎页功能拒绝服务风险 拒绝服务 MPS-2022-62855 CVE-2023-20883 高危
spring-beans 远程代码执行漏洞(Spring4Shell) 表达式语言注入 MPS-2022-6820 CVE-2022-22965 严重
snakeYAML 反序列化 MPS-2022-9425 CVE-2022-1471 高危
jackson-databind 拒绝服务漏洞 拒绝服务 MPS-2023-8438 CVE-2021-46877 中危
Apache Tomcat http请求走私漏洞 输入验证不恰当 MPS-b5of-dwyh CVE-2023-45648 中危
Apache Tomcat 安全漏洞 清理环节不完整 MPS-hz9y-jtfe CVE-2023-42795 中危
Apache Tomcat FORM 重定向漏洞 跨站重定向 MPS-uy56-j8e4 CVE-2023-41080 低危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.apache.tomcat.embed:tomcat-embed-core 9.0.37 9.0.81 间接依赖 强烈建议修复
com.fasterxml.jackson.core:jackson-databind 2.11.2 间接依赖 建议修复
org.thymeleaf:thymeleaf-spring5 3.0.11.RELEASE 3.0.13.RELEASE 间接依赖 建议修复
ch.qos.logback:logback-core 1.2.3 1.2.8 间接依赖 建议修复
org.springframework.boot:spring-boot-actuator-autoconfigure 2.3.3.RELEASE 2.7.11 间接依赖 建议修复
org.springframework:spring-context 5.2.8.RELEASE 5.2.21.RELEASE 间接依赖 建议修复
org.springframework:spring-beans 5.2.8.RELEASE 5.2.22.RELEASE 间接依赖 建议修复
org.yaml:snakeyaml 1.26 2.0 间接依赖 建议修复
org.springframework.data:spring-data-mongodb 3.0.3.RELEASE 3.3.5 间接依赖 建议修复
org.springframework.security:spring-security-web 5.3.4.RELEASE 5.5.7 间接依赖 建议修复
org.springframework:spring-web 5.2.8.RELEASE 6.0.0 间接依赖 建议修复
org.springframework.boot:spring-boot-autoconfigure 2.3.3.RELEASE 2.5.15 间接依赖 可选修复
org.springframework:spring-expression 5.2.8.RELEASE 5.2.24 间接依赖 可选修复
org.mongodb:mongodb-driver-sync 4.0.5 4.0.6 间接依赖 可选修复
org.codehaus.groovy:groovy 2.5.13 2.5.14 间接依赖 可选修复
org.glassfish:jakarta.el 3.0.3 3.0.4 间接依赖 可选修复
io.springfox:springfox-swagger2 3.0.0 间接依赖 可选修复
org.springframework.data:spring-data-rest-webmvc 3.3.3.RELEASE 3.6.7 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
EPL-1.0 2
Apache-2.0 79
MIT 4
BSD-2-Clause 1
LGPL-2.1 1
MPL-1.1 1
EPL-2.0 2
自定义许可证 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
ch.qos.logback:logback-classic 1.2.3 间接依赖 maven
io.micrometer:micrometer-core 1.5.4 间接依赖 maven
io.jsonwebtoken:jjwt 0.9.1 直接依赖 maven
io.swagger.core.v3:swagger-models 2.1.2 间接依赖 maven
org.springframework:spring-tx 5.2.8.RELEASE 间接依赖 maven
org.thymeleaf:thymeleaf-spring5 3.0.11.RELEASE 间接依赖 maven
io.springfox:springfox-bean-validators 3.0.0 间接依赖 maven
org.springframework.data:spring-data-mongodb 3.0.3.RELEASE 间接依赖 maven
org.thymeleaf:thymeleaf 3.0.11.RELEASE 间接依赖 maven
org.springframework.plugin:spring-plugin-core 2.0.0.RELEASE 间接依赖 maven
io.swagger:swagger-models 1.5.20 间接依赖 maven
org.springframework.boot:spring-boot-starter-data-mongodb 2.3.3.RELEASE 直接依赖 maven
org.springframework.boot:spring-boot 2.3.3.RELEASE 间接依赖 maven
org.projectlombok:lombok 1.18.12 直接依赖 maven
io.swagger.core.v3:swagger-annotations 2.1.2 间接依赖 maven
org.springframework:spring-context 5.2.8.RELEASE 间接依赖 maven
io.github.classgraph:classgraph 4.8.83 间接依赖 maven
io.springfox:springfox-data-rest 3.0.0 间接依赖 maven
ch.qos.logback:logback-core 1.2.3 间接依赖 maven
org.springframework:spring-web 5.2.8.RELEASE 间接依赖 maven
io.springfox:springfox-boot-starter 3.0.0 直接依赖 maven
io.springfox:springfox-spi 3.0.0 间接依赖 maven
org.springframework.data:spring-data-rest-core 3.3.3.RELEASE 间接依赖 maven
org.attoparser:attoparser 2.0.5.RELEASE 间接依赖 maven
io.springfox:springfox-oas 3.0.0 间接依赖 maven
org.springframework.boot:spring-boot-starter-json 2.3.3.RELEASE 间接依赖 maven
org.springframework.boot:spring-boot-starter-actuator 2.3.3.RELEASE 直接依赖 maven
org.slf4j:slf4j-api 1.7.30 间接依赖 maven
org.springframework.boot:spring-boot-starter-security 2.3.3.RELEASE 直接依赖 maven
org.hdrhistogram:HdrHistogram 2.1.12 间接依赖 maven
org.unbescape:unbescape 1.1.6.RELEASE 间接依赖 maven
io.swagger:swagger-annotations 1.5.20 间接依赖 maven
io.springfox:springfox-spring-webmvc 3.0.0 间接依赖 maven
org.atteo:evo-inflector 1.2.2 间接依赖 maven
javax.validation:validation-api 2.0.1.Final 直接依赖 maven
com.fasterxml.jackson.datatype:jackson-datatype-jsr310 2.11.2 间接依赖 maven
org.springframework.boot:spring-boot-starter-web 2.3.3.RELEASE 直接依赖 maven
org.mongodb:mongodb-driver-core 4.0.5 间接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.11.2 间接依赖 maven
org.springframework.boot:spring-boot-starter-logging 2.3.3.RELEASE 间接依赖 maven
com.fasterxml:classmate 1.5.1 间接依赖 maven
org.mongodb:bson 4.0.5 间接依赖 maven
org.javassist:javassist 3.20.0-GA 间接依赖 maven
io.springfox:springfox-swagger-ui 3.0.0 间接依赖 maven
org.codehaus.groovy:groovy 2.5.13 间接依赖 maven
org.springframework:spring-aop 5.2.8.RELEASE 间接依赖 maven
org.apache.logging.log4j:log4j-to-slf4j 2.13.3 间接依赖 maven
org.modelmapper:modelmapper 2.3.2 直接依赖 maven
org.glassfish:jakarta.el 3.0.3 间接依赖 maven
io.springfox:springfox-swagger-common 3.0.0 间接依赖 maven
io.springfox:springfox-schema 3.0.0 间接依赖 maven
org.springframework:spring-webmvc 5.2.8.RELEASE 间接依赖 maven
javax.persistence:persistence-api 1.0.2 直接依赖 maven
com.fasterxml.jackson.core:jackson-databind 2.11.2 间接依赖 maven
org.yaml:snakeyaml 1.26 间接依赖 maven
com.fasterxml.jackson.datatype:jackson-datatype-jdk8 2.11.2 间接依赖 maven
org.thymeleaf.extras:thymeleaf-extras-java8time 3.0.4.RELEASE 间接依赖 maven
org.springframework.hateoas:spring-hateoas 1.1.1.RELEASE 间接依赖 maven
org.springframework.data:spring-data-commons 2.3.3.RELEASE 间接依赖 maven
org.springframework.boot:spring-boot-starter 2.3.3.RELEASE 间接依赖 maven
org.springframework.boot:spring-boot-autoconfigure 2.3.3.RELEASE 间接依赖 maven
org.springframework.boot:spring-boot-devtools 2.3.3.RELEASE 直接依赖 maven
org.springframework.security:spring-security-web 5.3.4.RELEASE 间接依赖 maven
org.slf4j:jul-to-slf4j 1.7.30 间接依赖 maven
org.apache.tomcat.embed:tomcat-embed-core 9.0.37 间接依赖 maven
org.springframework.plugin:spring-plugin-metadata 2.0.0.RELEASE 间接依赖 maven
org.springframework:spring-beans 5.2.8.RELEASE 间接依赖 maven
ognl:ognl 3.1.12 间接依赖 maven
io.springfox:springfox-core 3.0.0 间接依赖 maven
org.springframework.boot:spring-boot-actuator 2.3.3.RELEASE 间接依赖 maven
org.springframework.boot:spring-boot-starter-thymeleaf 2.3.3.RELEASE 直接依赖 maven
jakarta.annotation:jakarta.annotation-api 1.3.5 间接依赖 maven
org.apache.tomcat.embed:tomcat-embed-websocket 9.0.37 间接依赖 maven
org.springframework.boot:spring-boot-starter-tomcat 2.3.3.RELEASE 间接依赖 maven
com.fasterxml.jackson.module:jackson-module-parameter-names 2.11.2 间接依赖 maven
org.springframework.data:spring-data-rest-webmvc 3.3.3.RELEASE 间接依赖 maven
org.springframework.security:spring-security-config 5.3.4.RELEASE 间接依赖 maven
org.mongodb:mongodb-driver-sync 4.0.5 间接依赖 maven
io.springfox:springfox-spring-webflux 3.0.0 间接依赖 maven
nz.net.ultraq.thymeleaf:thymeleaf-expression-processor 1.1.3 间接依赖 maven
org.latencyutils:LatencyUtils 2.0.3 间接依赖 maven
org.springframework.boot:spring-boot-actuator-autoconfigure 2.3.3.RELEASE 间接依赖 maven
org.apache.logging.log4j:log4j-api 2.13.3 间接依赖 maven
nz.net.ultraq.thymeleaf:thymeleaf-layout-dialect 2.4.1 直接依赖 maven
io.springfox:springfox-spring-web 3.0.0 间接依赖 maven
org.mapstruct:mapstruct 1.3.1.Final 间接依赖 maven
io.springfox:springfox-swagger2 3.0.0 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.11.2 间接依赖 maven
org.springframework:spring-expression 5.2.8.RELEASE 间接依赖 maven
org.springframework.data:spring-data-rest-hal-browser 3.3.3.RELEASE 直接依赖 maven
(0)
上一篇 2023年11月1日
下一篇 2023年11月1日

相关推荐

  • buraksenyurt/saturday-night-works 软件分析报告

    基础信息 项目名称:buraksenyurt/saturday-night-works 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716496366879686656/1716496366934212608 …

    软件分析 2023年10月24日
    0
  • appreciated/maven-springboot-electron 软件分析报告

    基础信息 项目名称:appreciated/maven-springboot-electron 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1715992246599942144/1715992246767714…

    软件分析 2023年10月23日
    0
  • JSBSim-Team/jsbsim 软件分析报告

    基础信息 项目名称:JSBSim-Team/jsbsim 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721323149890244608/1731953132761468928 此报告由Murphysec提供…

    软件分析 2023年12月5日
    0
  • create-dmg/create-dmg 软件分析报告

    基础信息 项目名称:create-dmg/create-dmg 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721110795164651520/1722511168444665856 此报告由Murphyse…

    软件分析 2023年11月9日
    0
  • chenyuduan/apns 软件分析报告

    基础信息 项目名称:chenyuduan/apns 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716644602034569216/1716644604991553536 此报告由Murphysec提供 漏洞…

    软件分析 2023年10月24日
    0