yccheok/jstock 软件分析报告

基础信息

项目名称:yccheok/jstock

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1721649961178042368/1721649961215791104

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Apache HttpClient 中间人攻击漏洞 对宿主不匹配的证书验证不恰当 MPS-2014-4112 CVE-2014-3577 中危
Apache HttpClient 中间人攻击漏洞 输入验证不恰当 MPS-2014-4288 CVE-2012-6153 中危
Square Retrofit 路径遍历漏洞 路径遍历 MPS-2018-16072 CVE-2018-1000850 高危
Apache Log4j SocketServer反序列化漏洞 反序列化 MPS-2019-17271 CVE-2019-17571 严重
google-oauth-java-client 授权检查错误 MPS-2020-10000 CVE-2020-7692 严重
hibernate-core SQL注入 MPS-2020-16768 CVE-2020-25638 高危
Apache HttpClient URI解析错误漏洞 XSS MPS-2020-17341 CVE-2020-13956 中危
XStream 操作系统命令注入漏洞 OS命令注入 MPS-2020-17361 CVE-2020-26217 高危
XStream SSRF MPS-2020-17591 CVE-2020-26258 高危
Xstream OS命令注入 MPS-2020-17661 CVE-2020-26259 中危
Apache Log4j2 SmtpAppender证书验证不当漏洞 证书验证不恰当 MPS-2020-6684 CVE-2020-9488 低危
dom4j SaxReader函数存在 XXE 漏洞 XXE MPS-2020-6967 CVE-2020-10683 严重
Hibernate 存在 SQL 注入漏洞 SQL注入 MPS-2020-9908 CVE-2019-14900 中危
XStream SSRF MPS-2021-17812 CVE-2021-39152 高危
XStream SSRF MPS-2021-17813 CVE-2021-39150 高危
XStream 存在拒绝服务漏洞 不可达退出条件的循环(无限循环) MPS-2021-17814 CVE-2021-39140 中危
XStream 反序列化 MPS-2021-17815 CVE-2021-39154 高危
XStream 反序列化 MPS-2021-17816 CVE-2021-39153 高危
XStream 反序列化 MPS-2021-17817 CVE-2021-39151 高危
XStream 反序列化 MPS-2021-17818 CVE-2021-39149 高危
XStream 反序列化 MPS-2021-17819 CVE-2021-39148 高危
XStream 反序列化 MPS-2021-17820 CVE-2021-39147 高危
XStream 反序列化 MPS-2021-17821 CVE-2021-39146 高危
XStream 反序列化 MPS-2021-17822 CVE-2021-39145 高危
XStream 反序列化 MPS-2021-17823 CVE-2021-39144 高危
XStream 反序列化 MPS-2021-17824 CVE-2021-39141 高危
XStream 反序列化 MPS-2021-17825 CVE-2021-39139 高危
Google google-oauth-java-client 数据伪造问题漏洞 密码学签名的验证不恰当 MPS-2021-19070 CVE-2021-22573 高危
XStream SSRF MPS-2021-3119 CVE-2021-21342 高危
XStream 存在反序列化漏洞 反序列化 MPS-2021-3120 CVE-2021-21348 中危
XStream 存在反序列化漏洞 反序列化 MPS-2021-3121 CVE-2021-21346 高危
XStream 存在反序列化漏洞 反序列化 MPS-2021-3122 CVE-2021-21345 高危
XStream 反序列化 MPS-2021-3123 CVE-2021-21343 中危
XStream 存在拒绝服务漏洞 反序列化 MPS-2021-3124 CVE-2021-21341 中危
XStream 存在反序列化漏洞 反序列化 MPS-2021-3125 CVE-2021-21344 高危
XStream 存在反序列化漏洞 SSRF MPS-2021-3127 CVE-2021-21349 中危
XStream 反序列化 MPS-2021-3128 CVE-2021-21350 高危
XStream 存在反序列化漏洞 反序列化 MPS-2021-3129 CVE-2021-21351 严重
XStream 存在反序列化漏洞 反序列化 MPS-2021-3396 CVE-2021-21347 高危
XStream 拒绝服务 MPS-2021-36984 CVE-2021-43859 高危
Apache Log4j JMSAppender反序列化漏洞 反序列化 MPS-2021-38359 CVE-2021-4104 高危
XStream 远程代码执行漏洞 反序列化 MPS-2021-7164 CVE-2021-29505 高危
JDOM 存在 XXE 注入漏洞 XXE MPS-2021-8350 CVE-2021-33813 高危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
com.fasterxml.jackson.core:jackson-core 存在资源管理错误漏洞 资源管理错误 MPS-2022-11944 中危
com.google.code.gson:gson 存在BigDecimal拒绝服务漏洞 反序列化 MPS-2022-12287 CVE-2022-25647 高危
Apache HttpClient URI解析错误漏洞 相对路径遍历 MPS-2022-12292 中危
org.json:json 存在拒绝服务漏洞 拒绝服务 MPS-2022-13520 高危
Apache Log4j JDBCAppender SQL注入漏洞 SQL注入 MPS-2022-1444 CVE-2022-23305 严重
Apache Log4j Chainsaw反序列化漏洞 反序列化 MPS-2022-1445 CVE-2022-23307 高危
Apache Log4j 反序列化漏洞 反序列化 MPS-2022-1446 CVE-2022-23302 高危
Apache XercesJ XPath盲注 MPS-2022-1864 CVE-2022-23437 中危
xstream project跨界内存写漏洞 越界写入 MPS-2022-57066 CVE-2022-40151 高危
Jettison 拒绝服务 MPS-2022-57067 CVE-2022-40150 高危
Jettison 越界写入 MPS-2022-57068 CVE-2022-40149 高危
XStream 栈缓冲区溢出 MPS-2022-58603 CVE-2022-41966 中危
Jettison 越界写入 MPS-2022-64973 CVE-2022-45685 高危
Jettison 安全漏洞 未经控制的递归 MPS-2023-8270 CVE-2023-1436 高危
Okio 安全漏洞 数值类型间的不正确转换 MPS-a2tx-d4fb CVE-2023-3635 高危
JSON-Java 安全漏洞 不加限制或调节的资源分配 MPS-m4ex-dja2 CVE-2023-5072 高危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
com.thoughtworks.xstream:xstream 1.4.11.1 1.4.20 直接依赖 强烈建议修复
com.squareup.retrofit2:retrofit 2.3.0 2.5.0 直接依赖 建议修复
org.codehaus.jettison:jettison 1.0.1 1.5.4 直接依赖 建议修复
org.hibernate:hibernate-core 4.2.5.Final 5.4.24.Final 直接依赖 建议修复
com.google.oauth-client:google-oauth-client 1.21.0 1.33.3 间接依赖 建议修复
com.squareup.okio:okio 1.13.0 3.4.0 直接依赖 建议修复
com.google.oauth-client:google-oauth-client 1.18.0-rc 1.33.3 间接依赖 建议修复
log4j:log4j 1.2.12 直接依赖 建议修复
org.codehaus.jettison:jettison 1.2 1.5.4 直接依赖 建议修复
dom4j:dom4j 1.6.1 直接依赖 建议修复
org.apache.httpcomponents:httpclient 4.0.1 4.5.13 间接依赖 可选修复
commons-codec:commons-codec 1.1 1.13 直接依赖 可选修复
org.jdom:jdom2 2.0.5 2.0.6.1 直接依赖 可选修复
commons-codec:commons-codec 1.3 1.13 直接依赖 可选修复
org.jdom:jdom 1.1.3 直接依赖 可选修复
com.fasterxml.jackson.core:jackson-core 2.1.3 2.8.6 间接依赖 可选修复
xerces:xercesImpl 2.8.1 2.12.2 直接依赖 可选修复
commons-codec:commons-codec 1.10 1.13 直接依赖 可选修复
com.google.code.gson:gson 2.7 2.8.9 直接依赖 可选修复
org.json:json 20080701 20231013 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
自定义许可证 20
Apache-2.0 33
LGPL-2.1 4
MIT 4
CDDL-1.1 1
MPL-1.1 1
CDDL-1.0 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
logkit:logkit 1.0.1 直接依赖 maven
org.apache.httpcomponents:httpcore 4.0.1 直接依赖 maven
com.squareup.okio:okio 1.13.0 直接依赖 maven
com.google.oauth-client:google-oauth-client 1.21.0 间接依赖 maven
org.jboss.logging:jboss-logging 3.1.0.CR2 直接依赖 maven
cglib:cglib-nodep 2.2 直接依赖 maven
libm.so 间接依赖
libc.so.6 间接依赖
com.google.http-client:google-http-client 1.21.0 间接依赖 maven
xmlpull:xmlpull 1.1.3.1 直接依赖 maven
net.sf.kxml:kxml2-min 2.3.0 直接依赖 maven
org.jdom:jdom2 2.0.5 直接依赖 maven
com.squareup.retrofit2:retrofit 2.3.0 直接依赖 maven
libc.so.8 间接依赖
commons-codec:commons-codec 1.3 直接依赖 maven
com.squareup.okhttp3:okhttp 3.8.0 直接依赖 maven
org.hibernate:hibernate-entitymanager 4.2.5.Final 间接依赖 maven
stax:stax 1.2.0 直接依赖 maven
libandroid.so 间接依赖
com.thoughtworks.xstream:xstream 1.4.11.1 直接依赖 maven
org.khronos:opengl-api gl1.1-android-2.1_r1 间接依赖 maven
commons-logging:commons-logging 1.1.1 直接依赖 maven
com.google.http-client:google-http-client-jackson2 1.21.0 间接依赖 maven
org.codehaus.jettison:jettison 1.0.1 直接依赖 maven
libdl.so 间接依赖
com.brsanthu:migbase64 2.2 直接依赖 maven
libc.so.7 间接依赖
org.openjdk.jmh:jmh-core 1.21 直接依赖 maven
org.slf4j:slf4j-api 1.3.1 直接依赖 maven
com.google.api-client:google-api-client 1.18.0-rc 直接依赖 maven
org.codehaus.woodstox:wstx-asl 3.2.7 直接依赖 maven
org.codehaus.jettison:jettison 1.2 直接依赖 maven
log4j:log4j 1.2.12 直接依赖 maven
xpp3:xpp3 1.1.4c 间接依赖 maven
javax.activation:javax.activation-api 1.2.0 间接依赖 maven
KERNEL32.dll 间接依赖
org.apache.commons:commons-math3 3.2 间接依赖 maven
com.google.android:android 4.1.1.4 直接依赖 maven
libc.so 间接依赖
libc.musl-x86_64.so.1 间接依赖
xpp3:xpp3_min 1.1.4c 直接依赖 maven
org.hibernate:hibernate-core 4.2.5.Final 直接依赖 maven
commons-codec:commons-codec 1.10 直接依赖 maven
org.apache.httpcomponents:httpclient 4.0.1 间接依赖 maven
xom:xom 1.1 直接依赖 maven
xerces:xercesImpl 2.8.1 直接依赖 maven
avalon-framework:avalon-framework 4.1.3 直接依赖 maven
org.codehaus.mojo:animal-sniffer-annotations 1.10 直接依赖 maven
msvcrt.dll 间接依赖
USER32.dll 间接依赖
org.mortbay.jetty:jetty-util 6.1.26 直接依赖 maven
org.jboss.spec.javax.transaction:jboss-transaction-api_1.1_spec 1.0.1.Final 间接依赖 maven
org.jboss.logging:jboss-logging 3.1.0.GA 间接依赖 maven
org.jdom:jdom 1.1.3 直接依赖 maven
com.google.code.gson:gson 2.7 直接依赖 maven
org.json:json 20080701 间接依赖 maven
antlr:antlr 2.7.7 间接依赖 maven
/usr/lib/libSystem.B.dylib 间接依赖
org.mortbay.jetty:servlet-api 2.5-20081211 直接依赖 maven
joda-time:joda-time 1.6 直接依赖 maven
com.google.http-client:google-http-client 1.18.0-rc 间接依赖 maven
com.google.code.findbugs:jsr305 1.3.9 间接依赖 maven
stax:stax-api 1.0.1 直接依赖 maven
commons-lang:commons-lang 2.1 直接依赖 maven
org.hibernate.javax.persistence:hibernate-jpa-2.0-api 1.0.1.Final 间接依赖 maven
com.google.guava:guava-jdk5 17.0 间接依赖 maven
liblog.so 间接依赖
net.sf.jopt-simple:jopt-simple 4.6 间接依赖 maven
libgcc_s.so.1 间接依赖
javax.xml.bind:jaxb-api 2.3.1 直接依赖 maven
xml-apis:xml-apis 1.3.04 直接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.1.3 间接依赖 maven
xerces:xmlParserAPIs 2.6.2 间接依赖 maven
/usr/lib/libgcc_s.1.dylib 间接依赖
dom4j:dom4j 1.6.1 直接依赖 maven
org.hibernate:hibernate-envers 4.2.5.Final 直接依赖 maven
com.google.oauth-client:google-oauth-client 1.18.0-rc 间接依赖 maven
com.google.api-client:google-api-client 1.21.0 直接依赖 maven
commons-codec:commons-codec 1.1 直接依赖 maven
org.javassist:javassist 3.15.0-GA 间接依赖 maven
org.codehaus.mojo:animal-sniffer-annotations 1.14 直接依赖 maven
org.hibernate.common:hibernate-commons-annotations 4.0.2.Final 间接依赖 maven
javax.activation:activation 1.1.1 直接依赖 maven
(0)
上一篇 2023年11月7日
下一篇 2023年11月7日

相关推荐

  • bw2012/UE4VoxelTerrain 软件分析报告

    基础信息 项目名称:bw2012/UE4VoxelTerrain 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716502683484733440/1716502683535065088 此报告由Murphys…

    软件分析 2023年10月24日
    0
  • kubernetes-sigs/kube-scheduler-simulator 软件分析报告

    基础信息 项目名称:kubernetes-sigs/kube-scheduler-simulator 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719584639106547712/1719584644504…

    软件分析 2023年11月1日
    0
  • aquilahkj/Light.Cron 软件分析报告

    基础信息 项目名称:aquilahkj/Light.Cron 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716002829683703808/1716002829859864576 此报告由Murphysec…

    软件分析 2023年10月23日
    0
  • CPqD/RouteFlow 软件分析报告

    基础信息 项目名称:CPqD/RouteFlow 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721108831949291520/1722497673738821632 此报告由Murphysec提供 漏洞列…

    软件分析 2023年11月9日
    0
  • jvalen/pixel-art-react 软件分析报告

    基础信息 项目名称:jvalen/pixel-art-react 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719339998683725824/1719339999107350528 此报告由Murphys…

    软件分析 2023年10月31日
    0