zenodo/zenodo 软件分析报告

基础信息

项目名称:zenodo/zenodo

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1721702196301860864/1721702196813565952

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
urllib3 注入漏洞 CRLF注入 MPS-2019-4007 CVE-2019-11236 中危
invenio-previewer 跨站脚本漏洞 XSS MPS-2019-8728 CVE-2019-1020019 中危
urllib3 注入漏洞 注入 MPS-2020-13780 CVE-2020-26137 中危
Webargs 跨站请求伪造漏洞 CSRF MPS-2020-1490 CVE-2020-7965 高危
Python 资源管理错误漏洞 数值计算不正确 MPS-2020-15181 CVE-2020-14422 中危
python-cryptography 安全漏洞 隐蔽时间通道 MPS-2021-0163 CVE-2020-25659 中危
Uap-core 资源管理错误漏洞 拒绝服务 MPS-2021-1512 CVE-2021-21317 中危
celery 安全漏洞 命令注入 MPS-2021-19766 CVE-2021-23727 高危
Python Bleach 跨站脚本漏洞 XSS MPS-2021-19930 CVE-2021-23980 中危
nbconvert XSS漏洞 XSS MPS-2021-24622 CVE-2021-32862 中危
NumPy 缓冲区错误漏洞 经典缓冲区溢出 MPS-2021-25101 CVE-2021-33430 中危
NumPy 安全漏洞 不充分的比较 MPS-2021-25631 CVE-2021-34141 中危
NumPy 代码问题漏洞 空指针取消引用 MPS-2021-32278 CVE-2021-41495 中危
NumPy 安全漏洞 经典缓冲区溢出 MPS-2021-32279 CVE-2021-41496 中危
Lxml 跨站脚本漏洞 XSS MPS-2021-3272 CVE-2021-28957 中危
lxml 注入漏洞 XSS MPS-2021-36943 CVE-2021-43818 高危
Interactive Python 安全漏洞 不安全的运行时授予权限 MPS-2021-37057 CVE-2022-21699 高危
Python 输入验证错误漏洞 MPS-2021-6340 CVE-2021-29921 严重
urllib3 资源管理错误漏洞 拒绝服务 MPS-2021-9054 CVE-2021-33503 高危
ipaddress 存在密码算法不安全漏洞 密码算法不安全 MPS-2022-14951 中危
mistune 存在跨站脚本漏洞 XSS MPS-2022-14986 中危
passlib 存在弱口令要求漏洞 弱口令要求 MPS-2022-15020 中危
requests-kerberos 存在ReDoS漏洞 ReDoS MPS-2022-15114 中危
scikit-learn 存在拒绝服务漏洞 拒绝服务 MPS-2022-15126 低危
Certifi 存在数据真实性验证不充分漏洞 对数据真实性的验证不充分 MPS-2022-1918 CVE-2022-23491 中危
mistune 拒绝服务漏洞 拒绝服务 MPS-2022-20161 CVE-2022-34749 中危
lxml 和 libxml2 代码问题漏洞 空指针取消引用 MPS-2022-46661 CVE-2022-2309 高危
joblib 安全漏洞 MPS-2022-5059 CVE-2022-21797 严重
Cookiecutter 安全漏洞 OS命令注入 MPS-2022-5072 CVE-2022-24065 严重
Python 安全漏洞 ReDoS MPS-2022-57240 CVE-2022-40899 高危
Jupyter Notebook 代码问题漏洞 对搜索路径元素未加控制 MPS-2022-60830 CVE-2022-39286 高危
OpenSSL 安全漏洞 加锁机制不恰当 MPS-2022-64591 CVE-2022-3996 高危
OpenSSL 缓冲区错误漏洞 越界读取 MPS-2022-65756 CVE-2022-4203 中危
OpenSSL 安全漏洞 通过差异性导致的信息暴露 MPS-2022-66954 CVE-2022-4304 中危
OpenSSL 资源管理错误漏洞 双重释放 MPS-2022-67892 CVE-2022-4450 高危
SciPy 资源管理错误漏洞 UAF MPS-2023-10196 CVE-2023-29824 严重
OpenSSL 资源管理错误漏洞 UAF MPS-2023-1276 CVE-2023-0215 高危
OpenSSL 代码问题漏洞 空指针取消引用 MPS-2023-1277 CVE-2023-0216 高危
OpenSSL 代码问题漏洞 空指针取消引用 MPS-2023-1278 CVE-2023-0217 高危
OpenSSL 代码问题漏洞 空指针取消引用 MPS-2023-2153 CVE-2023-0401 高危
cryptography 代码问题漏洞 对因果或异常条件的不恰当检查 MPS-2023-2194 CVE-2023-23931 中危
Interactive Python 操作系统命令注入漏洞 OS命令注入 MPS-2023-3322 CVE-2023-24816 高危
SciPy 安全漏洞 MPS-2023-4046 CVE-2023-25399 中危
redis-py 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2023-8854 CVE-2023-28858 中危
redis-py 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2023-8855 CVE-2023-28859 中危
urllib3 安全漏洞 MPS-46py-nxai CVE-2023-45803 中危
Elasticsearch 安全漏洞 日志敏感信息泄露 MPS-5tmh-3n24 CVE-2023-31417 高危
Tornado 输入验证错误漏洞 跨站重定向 MPS-84aj-mebq CVE-2023-28370 中危
Certifi 数据伪造问题漏洞 对数据真实性的验证不充分 MPS-ck78-r6zg CVE-2023-37920 严重
Requests Proxy-Authorization 标头泄露漏洞 未授权敏感信息泄露 MPS-hr61-tzey CVE-2023-32681 中危
OpenSSL 安全漏洞 过度迭代 MPS-n3pe-ljgc CVE-2023-3817 中危
urllib3 HTTP重定向信息泄露漏洞 未授权敏感信息泄露 MPS-s0oy-afbw CVE-2023-43804 高危
python-cryptography 信任管理问题漏洞 证书验证不恰当 MPS-sj5m-20tf CVE-2023-38325 高危
Torbot 安全漏洞 ReDoS MPS-t8zd-cij7 CVE-2023-45813 高危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
lxml 4.6.2 4.9.1 间接依赖 建议修复
certifi 2019.3.9 2023.7.22 间接依赖 建议修复
scipy 1.2.3 1.10.0rc1 间接依赖 建议修复
cryptography 2.6.1 41.0.3 间接依赖 建议修复
celery 4.1.1 5.2.2 间接依赖 建议修复
ipython 5.8.0 8.10.0 间接依赖 建议修复
jupyter-core 4.4.0 4.11.2 间接依赖 建议修复
joblib 0.14.1 1.1.1 间接依赖 建议修复
requests 2.21.0 2.31.0 间接依赖 建议修复
ipaddress 1.0.22 间接依赖 建议修复
cookiecutter 1.6.0 2.1.1 间接依赖 建议修复
urllib3 1.24.2 1.26.18 间接依赖 建议修复
webargs 5.5.1 5.5.3 间接依赖 建议修复
passlib 1.7.1 1.7.3 间接依赖 可选修复
redis 3.2.1 4.5.3 间接依赖 可选修复
bleach 3.1.4 3.3.0 间接依赖 可选修复
invenio-previewer 1.0.0a11 1.0.0a12 间接依赖 可选修复
future 0.17.1 0.18.3 间接依赖 可选修复
tornado 5.1.1 6.3.2 间接依赖 可选修复
mistune 0.8.4 2.0.3 间接依赖 可选修复
nbconvert 5.4.1 6.3 间接依赖 可选修复
validators 0.12.6 0.21.0 间接依赖 可选修复
requests-kerberos 0.12.0 0.13.0rc1 间接依赖 可选修复
scikit-learn 0.20.4 0.24.2 间接依赖 可选修复
ua-parser 0.8.0 0.15.0 间接依赖 可选修复
elasticsearch 7.0.5 间接依赖 可选修复
numpy 1.16.6 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
BSD-3-Clause 17
自定义许可证 65
Apache-2.0 10
MIT 85
GPL-2.0 10
ISC 3
LGPL-2.1 1
BSD-2-Clause 3
ZPL-2.1 1
LGPL-3.0 1
GPL-3.0 1
HPND 1
Apache-2.0 OR BSD-3-Clause 1
MPL-2.0 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
WTForms 2.2.1 间接依赖 pip
joblib 0.14.1 间接依赖 pip
pyOpenSSL 17.5.0 间接依赖 pip
invenio-access 1.1.0 间接依赖 pip
dulwich 0.19.11 间接依赖 pip
cchardet 2.1.4 间接依赖 pip
jupyter-core 4.4.0 间接依赖 pip
mistune 0.8.4 间接依赖 pip
WTForms-Components 0.10.3 间接依赖 pip
scipy 1.2.3 间接依赖 pip
html5lib 1.0.1 间接依赖 pip
jsonref 0.2 间接依赖 pip
Flask-RESTful 0.3.7 间接依赖 pip
httpretty 0.9.6 间接依赖 pip
Flask-BabelEx 0.9.4 间接依赖 pip
Sickle 0.6.4 间接依赖 pip
PyJWT 1.7.1 间接依赖 pip
invenio-jsonschemas 1.0.0 间接依赖 pip
autosemver 0.5.3 间接依赖 pip
pycparser 2.19 间接依赖 pip
invenio-search 1.2.3 间接依赖 pip
Flask-Admin 1.5.6 间接依赖 pip
billiard 3.5.0.5 间接依赖 pip
Flask-IIIF 0.5.0 间接依赖 pip
poyo 0.4.2 间接依赖 pip
prompt-toolkit 1.0.15 间接依赖 pip
oauthlib 2.1.0 间接依赖 pip
elasticsearch 7.0.5 间接依赖 pip
invenio-stats 1.0.0a14.post3 间接依赖 pip
invenio-accounts 1.1.1 间接依赖 pip
ua-parser 0.8.0 间接依赖 pip
invenio-communities 1.0.0a29 间接依赖 pip
invenio-xrootd 1.0.0a6 间接依赖 pip
statsd 3.3.0 间接依赖 pip
traitlets 4.3.2 间接依赖 pip
intervals 0.8.1 间接依赖 pip
invenio-oauthclient 1.1.2 间接依赖 pip
Flask-Limiter 1.0.1 间接依赖 pip
invenio-config 1.0.1 间接依赖 pip
ipaddress 1.0.22 间接依赖 pip
webargs 5.5.1 间接依赖 pip
Babel 2.6.0 间接依赖 pip
contextlib2 0.5.5 间接依赖 pip
configparser 3.7.4 间接依赖 pip
uwsgitop 0.11 间接依赖 pip
jsonpatch 1.23 间接依赖 pip
pexpect 4.6.0 间接依赖 pip
invenio-rest 1.1.3 间接依赖 pip
bleach 3.1.4 间接依赖 pip
invenio-oaiserver 1.1.1.post1 间接依赖 pip
pycountry 18.12.8 间接依赖 pip
pyzmq 18.0.1 间接依赖 pip
Flask-KVSession 0.6.2 间接依赖 pip
pykerberos 1.2.1 间接依赖 pip
Flask-Principal 0.4.0 间接依赖 pip
backports-abc 0.5 间接依赖 pip
angular-gettext-babel 0.3 间接依赖 pip
python-slugify 3.0.1 间接依赖 pip
Flask-Mail 0.9.1 间接依赖 pip
chardet 3.0.4 间接依赖 pip
six 1.12.0 间接依赖 pip
Wand 0.5.2 间接依赖 pip
testpath 0.4.2 间接依赖 pip
citeproc-py 0.5.1 间接依赖 pip
invenio-logging 1.1.1 间接依赖 pip
funcsigs 1.0.2 间接依赖 pip
Unidecode 1.0.22 间接依赖 pip
invenio-i18n 1.0.0 间接依赖 pip
ndg-httpsclient 0.4.4 间接依赖 pip
PyYAML 5.4.1 间接依赖 pip
arrow 0.13.1 间接依赖 pip
cffi 1.12.2 间接依赖 pip
enum34 1.1.6 间接依赖 pip
ptyprocess 0.6.0 间接依赖 pip
invenio-banners 1.0.0a0 间接依赖 pip
entrypoints 0.3 间接依赖 pip
passlib 1.7.1 间接依赖 pip
itsdangerous 1.1.0 间接依赖 pip
invenio-queues 1.0.0a2 间接依赖 pip
Flask-Cors 3.0.9 间接依赖 pip
scikit-learn 0.20.4 间接依赖 pip
numpy 1.16.6 间接依赖 pip
scandir 1.10.0 间接依赖 pip
invenio-sipstore 1.0.0a7 间接依赖 pip
invenio-admin 1.0.1 间接依赖 pip
invenio-db 1.0.4 间接依赖 pip
invenio-csl-rest 1.0.0a1 间接依赖 pip
invenio-iiif 1.0.0a5 间接依赖 pip
requests-kerberos 0.12.0 间接依赖 pip
Jinja2 2.10.1 间接依赖 pip
future 0.17.1 间接依赖 pip
invenio-openaire 1.0.0a16 间接依赖 pip
singledispatch 3.4.0.3 间接依赖 pip
node-semver 0.1.1 间接依赖 pip
jsonschema 2.6.0 间接依赖 pip
flask-talisman 0.5.0 间接依赖 pip
msgpack-python 0.5.6 间接依赖 pip
invenio-oauth2server 1.0.3 间接依赖 pip
pandocfilters 1.4.2 间接依赖 pip
whichcraft 0.5.2 间接依赖 pip
Flask-SQLAlchemy 2.4.4 间接依赖 pip
invenio-assets 1.0.0 间接依赖 pip
MarkupSafe 1.1.1 间接依赖 pip
Flask-OAuthlib 0.9.5 间接依赖 pip
invenio-webhooks 1.0.0a4 间接依赖 pip
validators 0.12.6 间接依赖 pip
dcxml 0.1.1 间接依赖 pip
kombu 4.4.0 间接依赖 pip
invenio-records 1.3.2 间接依赖 pip
fs 0.5.4 间接依赖 pip
python-geoip 1.2 间接依赖 pip
text-unidecode 1.2 间接依赖 pip
Flask-Menu 0.7.0 间接依赖 pip
invenio-base 1.2.3 间接依赖 pip
simplejson 3.16.0 间接依赖 pip
invenio-userprofiles 1.0.1 间接依赖 pip
elasticsearch-dsl 7.0.0 间接依赖 pip
jupyter-client 5.2.4 间接依赖 pip
ipython-genutils 0.2.0 间接依赖 pip
humanize 0.5.1 间接依赖 pip
aniso8601 6.0.0 间接依赖 pip
invenio-records-files 1.0.0a11.post1 间接依赖 pip
lxml 4.6.2 间接依赖 pip
decorator 4.4.0 间接依赖 pip
simplegeneric 0.8.1 间接依赖 pip
WTForms-Alchemy 0.16.9 间接依赖 pip
idna 2.7 间接依赖 pip
uritools 2.2.0 间接依赖 pip
github3.py 1.0.0a4 间接依赖 pip
invenio-search-ui 1.0.1 间接依赖 pip
invenio-cache 1.0.0 间接依赖 pip
ipaddr 2.2.0 间接依赖 pip
cookiecutter 1.6.0 间接依赖 pip
SQLAlchemy-Continuum 1.3.6 间接依赖 pip
invenio-pidrelations 1.0.0a4 间接依赖 pip
pyasn1 0.4.2 间接依赖 pip
wsgi-statsd 0.3.1 间接依赖 pip
Mako 1.0.8 间接依赖 pip
isbnlib 3.10.10 间接依赖 pip
pbr 5.1.3 间接依赖 pip
invenio-pidstore 1.1.1 间接依赖 pip
dojson 1.4.0 间接依赖 pip
CairoSVG 1.0.22 间接依赖 pip
ftfy 4.4.3 间接依赖 pip
invenio-theme 1.0.0 间接依赖 pip
SQLAlchemy-Utils 0.33.11 间接依赖 pip
Pillow 6.2.2 间接依赖 pip
cryptography 2.6.1 间接依赖 pip
invenio-records-rest 1.6.6 间接依赖 pip
nbconvert 5.4.1 间接依赖 pip
Flask-Breadcrumbs 0.4.0 间接依赖 pip
pytz 2018.9 间接依赖 pip
urllib3 1.24.2 间接依赖 pip
invenio-previewer 1.0.0a11 间接依赖 pip
vine 1.3.0 间接依赖 pip
invenio-indexer 1.1.4 间接依赖 pip
Flask 1.0.4 间接依赖 pip
invenio-records-ui 1.0.1 间接依赖 pip
pickleshare 0.7.5 间接依赖 pip
defusedxml 0.5.0 间接依赖 pip
wcwidth 0.1.7 间接依赖 pip
Flask-Assets 0.12 间接依赖 pip
requirements.txt 间接依赖 pip
celery 4.1.1 间接依赖 pip
citeproc-py-styles 0.1.3 间接依赖 pip
dictdiffer 0.8.0 间接依赖 pip
xrootdpyfs 0.1.6 间接依赖 pip
backports.shutil-get-terminal-size 1.0.0 间接依赖 pip
invenio-files-rest 1.0.0a23.post3 间接依赖 pip
IDUtils 1.1.14 间接依赖 pip
SQLAlchemy 1.3.24 间接依赖 pip
pluggy 0.12 间接依赖 pip
invenio-deposit 1.0.0a11 间接依赖 pip
marshmallow 2.20.5 间接依赖 pip
mock 2.0.0 间接依赖 pip
webencodings 0.5.1 间接依赖 pip
Flask-Alembic 2.0.1 间接依赖 pip
counter-robots 2018.6 间接依赖 pip
jsmin 2.2.2 间接依赖 pip
flask-shell-ipython 0.4.0 间接依赖 pip
nbformat 4.4.0 间接依赖 pip
requests-oauthlib 1.1.0 间接依赖 pip
invenio-github 1.0.0a28 间接依赖 pip
webassets 0.12.1 间接依赖 pip
certifi 2019.3.9 间接依赖 pip
invenio-celery 1.0.1 间接依赖 pip
jinja2-time 0.2.0 间接依赖 pip
jsonresolver 0.2.1 间接依赖 pip
invenio-marc21 1.0.0a9 间接依赖 pip
python-dateutil 2.8.0 间接依赖 pip
attrs 19.1.0 间接依赖 pip
tornado 5.1.1 间接依赖 pip
invenio-opendefinition 1.0.0a12 间接依赖 pip
invenio-mail 1.0.2 间接依赖 pip
Pygments 2.3.1 间接依赖 pip
speaklater 1.3 间接依赖 pip
maxminddb 1.5.2 间接依赖 pip
Flask-DebugToolbar 0.10.1 间接依赖 pip
amqp 2.4.2 间接依赖 pip
Flask-Caching 1.6.0 间接依赖 pip
limits 1.3 间接依赖 pip
psycopg2-binary 2.7.7 间接依赖 pip
Flask-Collect 1.2.2 间接依赖 pip
alembic 1.0.8 间接依赖 pip
Flask-WTF 0.14.2 间接依赖 pip
redis 3.2.1 间接依赖 pip
binaryornot 0.4.4 间接依赖 pip
requests 2.21.0 间接依赖 pip
datacite 1.0.1 间接依赖 pip
jsonpointer 2.0 间接依赖 pip
Flask-Login 0.4.1 间接依赖 pip
blinker 1.4 间接依赖 pip
backports.functools-lru-cache 1.5 间接依赖 pip
maxminddb-geolite2 2018.703 间接依赖 pip
asn1crypto 1.3.0 间接依赖 pip
cairocffi 0.9.0 间接依赖 pip
uritemplate.py 1.0.1 间接依赖 pip
simplekv 0.12.0 间接依赖 pip
pathlib2 2.3.3 间接依赖 pip
Flask-Security 3.0.0 间接依赖 pip
ipython 5.8.0 间接依赖 pip
Flask-CeleryExt 0.3.4 间接依赖 pip
raven 6.10.0 间接依赖 pip
invenio-formatter 1.0.1 间接依赖 pip
click 7.0 间接依赖 pip
Werkzeug 0.15.4 间接依赖 pip
python-editor 1.0.4 间接依赖 pip
infinity 1.4 间接依赖 pip
invenio-app 1.2.2 间接依赖 pip
uWSGI 2.0.20 间接依赖 pip
(0)
上一篇 2023年11月7日
下一篇 2023年11月7日

相关推荐

  • Automattic/simplenote-android 软件分析报告

    基础信息 项目名称:Automattic/simplenote-android 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716118062079197184/1716118064121823232 此报告由…

    软件分析 2023年10月23日
    0
  • JackTeam/XHMediaRecorder 软件分析报告

    基础信息 项目名称:JackTeam/XHMediaRecorder 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718938849895038976/1718938850821980160 此报告由Murph…

    软件分析 2023年10月30日
    0
  • davideas/FlexibleAdapter 软件分析报告

    基础信息 项目名称:davideas/FlexibleAdapter 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717071991277404160/1717071991357095936 此报告由Murph…

    软件分析 2023年10月25日
    0
  • facebookincubator/create-react-app 软件分析报告

    基础信息 项目名称:facebookincubator/create-react-app 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721183408595472384/1730273615070846976…

    软件分析 2023年12月1日
    0
  • dominicbarnes/jWizard 软件分析报告

    基础信息 项目名称:dominicbarnes/jWizard 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717221075845955584/1717221075887898624 此报告由Murphyse…

    软件分析 2023年10月26日
    0