komoot/photon 软件分析报告

基础信息

项目名称:komoot/photon

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1719518657893761024/1719518657939898368

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Eclipse Jetty 输入验证错误漏洞 拒绝服务 MPS-0e59-bdsi CVE-2023-36478 高危
Apache Solr 存在 XXE 注入漏洞 XXE MPS-2017-11558 CVE-2017-12629 严重
Netty 存在 HTTP 请求走私漏洞 HTTP请求走私 MPS-2019-12064 CVE-2019-16869 高危
SnakeYAML 拒绝服务 MPS-2019-16129 CVE-2017-18640 高危
Elasticsearch 存在竞争条件漏洞 竞争条件 MPS-2019-8854 CVE-2019-7614 中危
Netty HTTP请求走私 MPS-2020-1320 CVE-2020-7238 高危
Netty HTTP请求走私 MPS-2020-1526 CVE-2019-20444 严重
Netty HTTP请求走私 MPS-2020-1527 CVE-2019-20445 严重
Elasticsearch 存在权限管理不恰当漏洞 权限管理不当 MPS-2020-15777 CVE-2020-7020 低危
Apache HttpClient URI解析错误漏洞 XSS MPS-2020-17341 CVE-2020-13956 中危
Netty ZlibDecoders 存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2020-5127 CVE-2020-11612 高危
Elasticsearch 资源管理错误漏洞 未经控制的递归 MPS-2021-11043 CVE-2021-22144 中危
Elasticsearch 日志信息泄露漏洞 日志敏感信息泄露 MPS-2021-1485 CVE-2020-7021 中危
Netty 在具有不安全权限的目录中创建临时文件 MPS-2021-1580 CVE-2021-21290 中危
FasterXML jackson-dataformat-cbor 内存耗尽漏洞 不加限制或调节的资源分配 MPS-2021-1998 CVE-2020-28491 高危
io.netty:netty-codec-http2 HTTP请求走私 MPS-2021-2435 CVE-2021-21295 中危
Netty Bzip2Decoder 存在资源穷尽漏洞 拒绝服务 MPS-2021-28116 CVE-2021-37136 高危
Netty 存在资源穷尽漏洞 拒绝服务 MPS-2021-28117 CVE-2021-37137 高危
Netty HTTP请求走私 MPS-2021-36922 CVE-2021-43797 中危
Elasticsearch 信息泄露漏洞 未授权敏感信息泄露 MPS-2021-6747 CVE-2021-22137 中危
Elasticsearch 信息泄露漏洞 未授权敏感信息泄露 MPS-2021-6749 CVE-2021-22135 中危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
io.netty:netty-codec-http 拒绝服务 MPS-2022-12064 中危
io.netty:netty-handler 存在证书验证不恰当漏洞 证书验证不恰当 MPS-2022-12067 中危
Apache HttpClient URI解析错误漏洞 相对路径遍历 MPS-2022-12292 中危
Elastic Stack Kibana 存在缺少授权漏洞 授权检查缺失 MPS-2022-2136 CVE-2022-23709 中危
Elastic Stack Kibana 存在 XSS 漏洞 XSS MPS-2022-2137 CVE-2022-23710 中危
Netty 存在信息泄露漏洞 将资源暴露给错误范围 MPS-2022-3790 CVE-2022-24823 中危
snakeYAML 拒绝服务 MPS-2022-5144 CVE-2022-25857 高危
snakeYAML 栈缓冲区溢出 MPS-2022-56040 CVE-2022-38751 中危
snakeYAML 栈缓冲区溢出 MPS-2022-56041 CVE-2022-38752 低危
snakeYAML 栈缓冲区溢出 MPS-2022-56051 CVE-2022-38750 中危
snakeYAML 拒绝服务 MPS-2022-56081 CVE-2022-38749 中危
SnakeYAML 栈缓冲区溢出 MPS-2022-58478 CVE-2022-41854 中危
Netty 解释冲突 MPS-2022-58552 CVE-2022-41915 中危
snakeYAML 反序列化 MPS-2022-9425 CVE-2022-1471 高危
Eclipse Jetty 资源管理错误漏洞 拒绝服务 MPS-2023-4997 CVE-2023-26048 中危
Eclipse Jetty 信息泄露漏洞 XSS MPS-2023-4998 CVE-2023-26049 中危
Eclipse Jetty 安全漏洞 MPS-49ot-3w07 CVE-2023-40167 中危
Elasticsearch 安全漏洞 拒绝服务 MPS-5mea-szlg CVE-2023-31418 高危
Netty 资源管理错误漏洞 拒绝服务 MPS-9u07-bna1 CVE-2023-34462 中危
Hot Rod 安全漏洞 证书验证不恰当 MPS-b7oj-adm3 CVE-2023-4586 高危
JSON-Java 安全漏洞 不加限制或调节的资源分配 MPS-m4ex-dja2 CVE-2023-5072 高危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.apache.lucene:lucene-queryparser 6.6.1 6.6.2 间接依赖 建议修复
io.netty:netty-handler 4.1.13.Final 间接依赖 建议修复
org.eclipse.jetty:jetty-server 9.4.48.v20220622 9.4.51 间接依赖 建议修复
io.netty:netty 3.10.6.Final 间接依赖 建议修复
org.yaml:snakeyaml 1.15 2.0 间接依赖 建议修复
io.netty:netty-codec 4.1.13.Final 4.1.68.Final 间接依赖 建议修复
io.netty:netty-codec-http 4.1.13.Final 4.1.86.final 间接依赖 建议修复
org.json:json 20230618 20231013 直接依赖 可选修复
org.apache.httpcomponents:httpclient 4.5.2 4.5.13 间接依赖 可选修复
org.elasticsearch:elasticsearch 5.6.16 7.17.13 直接依赖 可选修复
commons-codec:commons-codec 1.10 1.13 间接依赖 可选修复
org.eclipse.jetty:jetty-http 9.4.48.v20220622 11.0.16 间接依赖 可选修复
com.fasterxml.jackson.dataformat:jackson-dataformat-cbor 2.8.6 2.11.4 间接依赖 可选修复
io.netty:netty-common 4.1.13.Final 4.1.77.Final 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 65
自定义许可证 7
MIT 3
EPL-2.0 11
BSD-2-Clause 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
org.apache.lucene:lucene-sandbox 6.6.1 间接依赖 maven
org.apache.lucene:lucene-memory 6.6.1 间接依赖 maven
io.netty:netty 3.10.6.Final 间接依赖 maven
org.elasticsearch.plugin:percolator-client 5.6.16 间接依赖 maven
org.springframework:spring-beans 5.3.29 间接依赖 maven
net.postgis:postgis-geometry 2.5.0 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.8.6 间接依赖 maven
org.checkerframework:checker-qual 3.31.0 间接依赖 maven
commons-codec:commons-codec 1.10 间接依赖 maven
org.elasticsearch:jna 4.4.0-1 间接依赖 maven
org.apache.httpcomponents:httpcore-nio 4.4.5 间接依赖 maven
org.eclipse.jetty:jetty-io 9.4.48.v20220622 间接依赖 maven
org.springframework:spring-core 5.3.29 间接依赖 maven
org.elasticsearch.plugin:transport-netty4-client 5.6.16 直接依赖 maven
org.eclipse.jetty.websocket:websocket-client 9.4.48.v20220622 间接依赖 maven
com.github.spullara.mustache.java:compiler 0.9.3 间接依赖 maven
org.elasticsearch.client:elasticsearch-rest-client 5.6.16 间接依赖 maven
org.eclipse.jetty:jetty-server 9.4.48.v20220622 间接依赖 maven
org.locationtech.spatial4j:spatial4j 0.6 间接依赖 maven
org.springframework:spring-jcl 5.3.29 间接依赖 maven
org.apache.lucene:lucene-suggest 6.6.1 间接依赖 maven
org.json:json 20230618 直接依赖 maven
com.fasterxml.jackson.dataformat:jackson-dataformat-smile 2.8.6 间接依赖 maven
org.eclipse.jetty:jetty-security 9.4.48.v20220622 间接依赖 maven
org.eclipse.jetty.websocket:websocket-servlet 9.4.48.v20220622 间接依赖 maven
javax.servlet:javax.servlet-api 3.1.0 间接依赖 maven
org.springframework:spring-tx 5.3.29 间接依赖 maven
org.elasticsearch.plugin:transport-netty3-client 5.6.16 间接依赖 maven
org.apache.logging.log4j:log4j-core 2.19.0 直接依赖 maven
org.eclipse.jetty:jetty-xml 9.4.48.v20220622 间接依赖 maven
org.apache.logging.log4j:log4j-slf4j-impl 2.19.0 直接依赖 maven
org.apache.httpcomponents:httpcore 4.4.5 间接依赖 maven
org.springframework:spring-jdbc 5.3.29 直接依赖 maven
org.elasticsearch.client:transport 5.6.16 直接依赖 maven
org.apache.lucene:lucene-analyzers-common 6.6.1 间接依赖 maven
com.fasterxml.jackson.dataformat:jackson-dataformat-cbor 2.8.6 间接依赖 maven
org.apache.lucene:lucene-misc 6.6.1 间接依赖 maven
org.apache.lucene:lucene-core 6.6.1 间接依赖 maven
org.apache.commons:commons-pool2 2.10.0 间接依赖 maven
org.apache.lucene:lucene-spatial3d 6.6.1 间接依赖 maven
org.apache.lucene:lucene-grouping 6.6.1 间接依赖 maven
org.apache.commons:commons-lang3 3.12.0 直接依赖 maven
org.eclipse.jetty:jetty-util 9.4.48.v20220622 间接依赖 maven
org.apache.lucene:lucene-highlighter 6.6.1 间接依赖 maven
org.postgresql:postgresql 42.6.0 直接依赖 maven
io.netty:netty-resolver 4.1.13.Final 间接依赖 maven
org.elasticsearch.plugin:reindex-client 5.6.16 间接依赖 maven
org.eclipse.jetty:jetty-http 9.4.48.v20220622 间接依赖 maven
org.yaml:snakeyaml 1.15 间接依赖 maven
io.netty:netty-transport 4.1.13.Final 间接依赖 maven
org.apache.httpcomponents:httpclient 4.5.2 间接依赖 maven
org.apache.lucene:lucene-queryparser 6.6.1 间接依赖 maven
org.apache.lucene:lucene-backward-codecs 6.6.1 间接依赖 maven
com.beust:jcommander 1.82 直接依赖 maven
org.apache.lucene:lucene-spatial 6.6.1 间接依赖 maven
com.carrotsearch:hppc 0.7.1 间接依赖 maven
org.eclipse.jetty.websocket:websocket-api 9.4.48.v20220622 间接依赖 maven
org.eclipse.jetty:jetty-client 9.4.48.v20220622 间接依赖 maven
io.netty:netty-codec 4.1.13.Final 间接依赖 maven
org.apache.lucene:lucene-queries 6.6.1 间接依赖 maven
org.eclipse.jetty.websocket:websocket-server 9.4.48.v20220622 间接依赖 maven
org.hdrhistogram:HdrHistogram 2.1.9 间接依赖 maven
joda-time:joda-time 2.10 间接依赖 maven
org.eclipse.jetty:jetty-util-ajax 9.4.48.v20220622 间接依赖 maven
org.eclipse.jetty:jetty-webapp 9.4.48.v20220622 间接依赖 maven
io.netty:netty-handler 4.1.13.Final 间接依赖 maven
org.elasticsearch.plugin:lang-mustache-client 5.6.16 间接依赖 maven
com.sparkjava:spark-core 2.9.4 直接依赖 maven
net.postgis:postgis-jdbc 2.5.0 直接依赖 maven
io.netty:netty-codec-http 4.1.13.Final 间接依赖 maven
com.fasterxml.jackson.dataformat:jackson-dataformat-yaml 2.8.6 间接依赖 maven
org.elasticsearch.plugin:parent-join-client 5.6.16 间接依赖 maven
com.tdunning:t-digest 3.0 间接依赖 maven
com.vividsolutions:jts 1.13 直接依赖 maven
org.apache.httpcomponents:httpasyncclient 4.1.2 间接依赖 maven
net.sf.jopt-simple:jopt-simple 5.0.2 间接依赖 maven
net.postgis:postgis-jdbc-jtsparser 2.2.1 直接依赖 maven
org.slf4j:slf4j-api 1.7.36 直接依赖 maven
org.apache.commons:commons-dbcp2 2.9.0 直接依赖 maven
org.apache.logging.log4j:log4j-api 2.19.0 直接依赖 maven
io.netty:netty-buffer 4.1.13.Final 间接依赖 maven
org.apache.lucene:lucene-spatial-extras 6.6.1 间接依赖 maven
org.apache.lucene:lucene-join 6.6.1 间接依赖 maven
org.eclipse.jetty:jetty-servlet 9.4.48.v20220622 间接依赖 maven
io.netty:netty-common 4.1.13.Final 间接依赖 maven
org.elasticsearch:securesm 1.2 间接依赖 maven
org.elasticsearch:elasticsearch 5.6.16 直接依赖 maven
(0)
上一篇 2023年11月1日
下一篇 2023年11月1日

相关推荐

  • CosmicMind/MaterialKit 软件分析报告

    基础信息 项目名称:CosmicMind/MaterialKit 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716864481962541056/1716864482000289792 此报告由Murphys…

    软件分析 2023年10月25日
    0
  • HypoPG/hypopg 软件分析报告

    基础信息 项目名称:HypoPG/hypopg 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718737892314578944/1718737894747275264 此报告由Murphysec提供 漏洞列表…

    软件分析 2023年10月30日
    0
  • CuberL/swipe-workspace 软件分析报告

    基础信息 项目名称:CuberL/swipe-workspace 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721117613399998464/1727779281471229952 此报告由Murphys…

    软件分析 2023年11月24日
    0
  • xbgmsharp/ipxe-buildweb 软件分析报告

    基础信息 项目名称:xbgmsharp/ipxe-buildweb 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1724664009191809024/1724664009250529280 此报告由Murphy…

    软件分析 2023年11月15日
    0
  • google/asylo 软件分析报告

    基础信息 项目名称:google/asylo 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718206101584658432/1718206101744041984 此报告由Murphysec提供 漏洞列表 …

    软件分析 2023年10月28日
    0