xitrum-framework/xitrum 软件分析报告

基础信息

项目名称:xitrum-framework/xitrum

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1721571410511949824/1721571410553892864

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Swagger UI @import 跨站脚本漏洞 CSRF MPS-2019-13043 CVE-2019-17495 中危
jQuery 跨站脚本漏洞 XSS MPS-2020-15461 CVE-2020-11023 中危
jQuery 跨站脚本漏洞 XSS MPS-2020-15462 CVE-2020-11022 中危
Netty 在具有不安全权限的目录中创建临时文件 MPS-2021-1580 CVE-2021-21290 中危
jQuery 资源管理错误漏洞 拒绝服务 MPS-2021-1658 CVE-2021-21252 高危
npm jquery-validation 安全漏洞 ReDoS MPS-2021-35110 CVE-2021-43306 高危
jquery-validation 存在正则表达式拒绝服务 (ReDoS) ReDoS MPS-2022-11177 CVE-2022-31147 高危
org.webjars.bower:swagger-ui 存在不安全的缺省变量初始化漏洞 不安全的缺省变量初始化 MPS-2022-11744 中危
org.webjars.bower:swagger-ui 存在通过 window.opener 访问使用指向不受信任目标的 Web 链接漏洞 通过 window.opener 访问使用指向不受信任目标的 Web 链接 MPS-2022-11834 中危
org.webjars.bower:swagger-ui 存在关键信息的UI错误表达漏洞 关键信息的UI错误表达 MPS-2022-12085 中危
org.webjars.bower:swagger-ui 存在跨站脚本漏洞 XSS MPS-2022-12243 中危
org.webjars.bower:swagger-ui 存在跨站脚本漏洞 XSS MPS-2022-12390 中危
org.webjars.bower:jquery-validation 存在ReDoS漏洞 ReDoS MPS-2022-13522 中危
Apache Commons Text 反序列化 MPS-2022-59712 CVE-2022-42889 严重
Swagger UI URL注入漏洞 注入 MPS-2022-6241 CVE-2018-25031 中危
swagger-ui-dist 安全漏洞 渲染 UI 层或帧的不当限制 MPS-2022-6243 CVE-2021-46708 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.apache.commons:commons-text 1.9 1.10.0 间接依赖 建议修复
org.webjars.bower:swagger-ui 3.4.0 间接依赖 建议修复
org.webjars.bower:jquery-validation 1.19.1 1.19.5 间接依赖 建议修复
org.webjars.bower:jquery 3.4.1 3.5.0 间接依赖 建议修复
io.netty:netty-transport-native-epoll 4.1.58.Final 4.1.59.Final 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
MIT 13
Apache-2.0 17
BSD-3-Clause 1
CDDL-1.0 1
LGPL-2.1 1
MPL-1.1 1
WTFPL 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
org.webjars.bower:sockjs-client 1.3.0 间接依赖 maven
tv.cntt:glokka_2.13 2.6.1 间接依赖 maven
tv.cntt:xitrum_2.13 3.31.0-SNAPSHOT 间接依赖 maven
org.slf4j:slf4j-api 1.7.36 间接依赖 maven
tv.cntt:slf4s-api_2.13 1.7.30 间接依赖 maven
com.typesafe.akka:akka-slf4j_2.13 2.6.11 间接依赖 maven
io.netty:netty-transport-native-epoll 4.1.58.Final 间接依赖 maven
com.typesafe.akka:akka-cluster-metrics_2.13 2.6.11 间接依赖 maven
io.dropwizard.metrics:metrics-json 4.1.17 间接依赖 maven
org.webjars.bower:d3 3.5.17 间接依赖 maven
org.slf4j:slf4j-api 1.7.30 间接依赖 maven
javax.activation:activation 1.1.1 间接依赖 maven
io.netty:netty-all 4.1.58.Final 间接依赖 maven
tv.cntt:rhinocoffeescript 1.12.7 间接依赖 maven
nl.grons:metrics4-scala_2.13 4.1.14 间接依赖 maven
org.webjars.bower:jquery-validation 1.19.1 间接依赖 maven
org.apache.commons:commons-lang3 3.11 间接依赖 maven
org.javassist:javassist 3.27.0-GA 间接依赖 maven
org.scala-lang:scalap 2.13.4 间接依赖 maven
com.github.pathikrit:better-files_2.13 3.9.1 间接依赖 maven
com.twitter:chill_2.13 0.9.5 间接依赖 maven
org.json4s:json4s-jackson_2.13 3.6.10 间接依赖 maven
org.scala-lang.modules:scala-xml_2.13 1.3.0 间接依赖 maven
org.webjars.bower:swagger-ui 3.4.0 间接依赖 maven
org.scala-lang:scala-reflect 2.13.4 间接依赖 maven
com.github.pathikrit:better-files-akka_2.13 3.9.1 间接依赖 maven
io.methvin:directory-watcher 0.16.1 间接依赖 maven
io.methvin:directory-watcher-better-files_2.13 0.16.1 间接依赖 maven
org.webjars.bower:jquery 3.4.1 间接依赖 maven
io.netty:netty-tcnative 2.0.36.Final 间接依赖 maven
org.apache.commons:commons-text 1.9 间接依赖 maven
tv.cntt:sclasner_2.13 1.8.0 间接依赖 maven
tv.cntt:scaposer_2.13 1.11.1 间接依赖 maven
(0)
上一篇 2023年11月7日
下一篇 2023年11月7日

相关推荐

  • facebook/jest 软件分析报告

    基础信息 项目名称:facebook/jest 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721180348636794880/1730891466458750976 此报告由Murphysec提供 漏洞列表…

    软件分析 2023年12月2日
    0
  • amarh/openPLM 软件分析报告

    基础信息 项目名称:amarh/openPLM 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720550998620307456/1720550998666444800 此报告由Murphysec提供 漏洞列表…

    软件分析 2023年11月4日
    0
  • dbalmain/ferret 软件分析报告

    基础信息 项目名称:dbalmain/ferret 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721127091856019456/1722640416471879680 此报告由Murphysec提供 漏洞…

    软件分析 2023年11月9日
    0
  • worldveil/dejavu 软件分析报告

    基础信息 项目名称:worldveil/dejavu 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1724623713776652288/1724623716662333440 此报告由Murphysec提供 漏…

    软件分析 2023年11月15日
    0
  • didi/LogicFlow 软件分析报告

    基础信息 项目名称:didi/LogicFlow 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721133914075955200/1727807650657161216 此报告由Murphysec提供 漏洞列…

    软件分析 2023年11月24日
    0