awslabs/aws-serverless-java-container 软件分析报告

基础信息

项目名称:awslabs/aws-serverless-java-container

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1722074822494679040/1722074822536622080

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Eclipse Jetty 输入验证错误漏洞 拒绝服务 MPS-0e59-bdsi CVE-2023-36478 高危
Jakarta Expression Language 表达式语言注入 MPS-2021-7671 CVE-2021-28170 中危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
xstream project跨界内存写漏洞 越界写入 MPS-2022-57066 CVE-2022-40151 高危
XStream 栈缓冲区溢出 MPS-2022-58603 CVE-2022-41966 中危
Spring 处理 SpEL 存在拒绝服务漏洞 拒绝服务 MPS-2022-62833 CVE-2023-20861 中危
Spring Expression 存在拒绝服务漏洞 拒绝服务 MPS-2022-62835 CVE-2023-20863 高危
Eclipse Jetty 资源管理错误漏洞 拒绝服务 MPS-2023-4997 CVE-2023-26048 中危
Eclipse Jetty 信息泄露漏洞 XSS MPS-2023-4998 CVE-2023-26049 中危
Eclipse Jetty 安全漏洞 MPS-49ot-3w07 CVE-2023-40167 中危
Apache Struts 表单提交存在拒绝服务风险 MPS-9fo8-y4qx CVE-2023-41835 中危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.eclipse.jetty:jetty-server 9.4.48.v20220622 9.4.51 间接依赖 建议修复
com.thoughtworks.xstream:xstream 1.4.19 1.4.20 间接依赖 建议修复
com.fasterxml.jackson.core:jackson-databind 2.15.2 间接依赖 建议修复
org.springframework:spring-core 5.3.23 5.3.26 间接依赖 可选修复
org.springframework:spring-expression 5.3.23 5.3.27 间接依赖 可选修复
org.apache.struts:struts2-core 6.1.2.1 6.1.2.2 直接依赖 可选修复
commons-codec:commons-codec 1.11 1.13 间接依赖 可选修复
org.glassfish:javax.el 3.0.0 直接依赖 可选修复
org.eclipse.jetty:jetty-http 9.4.48.v20220622 11.0.16 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 99
CDDL-1.1 1
MIT 7
GPL-2.0-with-classpath-exception 1
EPL-2.0 28
自定义许可证 20
MIT-0 1
BSD-3-Clause 5
BSD-2-Clause 4
LGPL-2.1 2
MPL-1.1 2
EPL-1.0 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
org.objenesis:objenesis 3.2 间接依赖 maven
org.springframework:spring-aop 6.0.13 间接依赖 maven
org.springframework.boot:spring-boot 3.1.5 直接依赖 maven
org.springframework:spring-aop 5.3.23 间接依赖 maven
jakarta.inject:jakarta.inject-api 2.0.1 间接依赖 maven
javax.ws.rs:javax.ws.rs-api 2.1 间接依赖 maven
javax.servlet:jsp-api 2.0 间接依赖 maven
org.slf4j:slf4j-api 2.0.2 间接依赖 maven
jakarta.ws.rs:jakarta.ws.rs-api 3.1.0 直接依赖 maven
org.glassfish.jersey.core:jersey-server 3.1.3 直接依赖 maven
ognl:ognl 3.3.4 间接依赖 maven
io.projectreactor:reactor-core 3.5.11 间接依赖 maven
org.apache.struts:struts2-bean-validation-plugin 6.1.2.1 直接依赖 maven
org.apache.commons:commons-text 1.10.0 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.15.2 间接依赖 maven
com.sparkjava:spark-core 2.9.4 直接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.15.3 间接依赖 maven
com.jgeppert.struts2:struts2-aws-lambda-support-plugin 1.4.2 直接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-core 2.0.0-M2 直接依赖 maven
org.apache.httpcomponents:httpcore 4.4.16 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.15.3 间接依赖 maven
org.apache.struts:struts2-core 6.1.2.1 直接依赖 maven
org.apache.struts:struts2-rest-plugin 6.1.2.1 直接依赖 maven
org.reactivestreams:reactive-streams 1.0.4 间接依赖 maven
org.apache.httpcomponents:httpclient 4.5.13 间接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-struts 1.9 间接依赖 maven
com.fasterxml.jackson.core:jackson-databind 2.15.3 直接依赖 maven
commons-fileupload:commons-fileupload 1.5 间接依赖 maven
org.ow2.asm:asm-tree 9.2 间接依赖 maven
org.glassfish.hk2.external:aopalliance-repackaged 3.0.4 间接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.15.2 间接依赖 maven
org.glassfish.hk2:hk2-utils 3.0.4 间接依赖 maven
org.eclipse.jetty.websocket:websocket-servlet 9.4.48.v20220622 间接依赖 maven
org.glassfish.jersey.media:jersey-media-json-jackson 3.1.3 直接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-jersey 直接依赖 maven
org.glassfish.jersey.core:jersey-common 3.1.3 直接依赖 maven
org.eclipse.jetty:jetty-io 9.4.48.v20220622 间接依赖 maven
com.amazonaws:aws-lambda-java-core 1.2.3 直接依赖 maven
org.codehaus.woodstox:stax2-api 4.2.1 间接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-spring 直接依赖 maven
org.apache.logging.log4j:log4j-slf4j-impl 2.21.1 直接依赖 maven
com.fasterxml.jackson.dataformat:jackson-dataformat-xml 2.15.3 直接依赖 maven
io.micrometer:micrometer-observation 1.10.12 间接依赖 maven
org.glassfish.jersey.inject:jersey-hk2 3.1.3 直接依赖 maven
org.hibernate.validator:hibernate-validator 6.1.7.Final 直接依赖 maven
org.eclipse.jetty:jetty-xml 9.4.48.v20220622 间接依赖 maven
commons-io:commons-io 2.11.0 间接依赖 maven
commons-logging:commons-logging 1.2 间接依赖 maven
jakarta.validation:jakarta.validation-api 2.0.2 间接依赖 maven
org.slf4j:slf4j-api 2.0.9 直接依赖 maven
com.fasterxml.woodstox:woodstox-core 6.5.1 间接依赖 maven
com.fasterxml.jackson.core:jackson-databind 2.15.2 间接依赖 maven
org.springframework:spring-expression 6.0.13 间接依赖 maven
com.thoughtworks.xstream:xstream 1.4.19 间接依赖 maven
org.javassist:javassist 3.29.0-GA 间接依赖 maven
org.springframework:spring-jcl 5.3.23 间接依赖 maven
org.freemarker:freemarker 2.3.31 间接依赖 maven
jakarta.activation:jakarta.activation-api 2.1.0 间接依赖 maven
commons-codec:commons-codec 1.11 间接依赖 maven
org.eclipse.jetty:jetty-util 9.4.48.v20220622 间接依赖 maven
org.apache.httpcomponents:httpmime 4.5.13 间接依赖 maven
org.hamcrest:hamcrest-core 1.3 间接依赖 maven
org.glassfish.jersey.core:jersey-client 3.1.2 间接依赖 maven
org.springframework:spring-webmvc 6.0.13 直接依赖 maven
commons-io:commons-io 2.13.0 间接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-struts 直接依赖 maven
org.springframework:spring-context 6.0.13 直接依赖 maven
org.springframework:spring-webflux 6.0.13 直接依赖 maven
org.ow2.asm:asm 9.2 间接依赖 maven
org.apache.httpcomponents:httpcore 4.4.13 间接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-core 1.9.3 间接依赖 maven
org.eclipse.jetty:jetty-client 9.4.48.v20220622 间接依赖 maven
org.eclipse.jetty:jetty-http 9.4.48.v20220622 间接依赖 maven
org.glassfish:javax.el 3.0.0 直接依赖 maven
junit:junit 4.13.1 间接依赖 maven
org.glassfish.hk2:osgi-resource-locator 1.0.3 间接依赖 maven
org.springframework:spring-context 5.3.23 间接依赖 maven
org.jboss.logging:jboss-logging 3.3.2.Final 间接依赖 maven
org.javassist:javassist 3.29.2-GA 直接依赖 maven
org.ow2.asm:asm-commons 9.2 间接依赖 maven
com.amazonaws:aws-lambda-java-core 1.2.2 间接依赖 maven
org.glassfish.hk2:hk2-locator 3.0.4 直接依赖 maven
org.apache.httpcomponents:httpmime 4.5.14 间接依赖 maven
org.eclipse.jetty:jetty-server 9.4.48.v20220622 间接依赖 maven
org.apache.commons:commons-fileupload2-jakarta 2.0.0-M1 直接依赖 maven
com.amazonaws:aws-lambda-java-log4j2 1.6.0 直接依赖 maven
com.fasterxml.jackson.module:jackson-module-afterburner 2.15.3 直接依赖 maven
org.eclipse.jetty:jetty-util-ajax 9.4.48.v20220622 间接依赖 maven
org.springframework.boot:spring-boot-starter-web 3.1.5 直接依赖 maven
org.springframework:spring-test 5.3.23 间接依赖 maven
org.springframework:spring-core 5.3.23 间接依赖 maven
org.apache.struts:struts2-junit-plugin 6.1.2.1 直接依赖 maven
com.fasterxml.jackson:jackson-bom 2.15.3 间接依赖 maven
org.springframework.boot:spring-boot-autoconfigure 3.1.5 直接依赖 maven
javax.el:javax.el-api 3.0.0 直接依赖 maven
javax.validation:validation-api 2.0.1.Final 间接依赖 maven
org.apache.logging.log4j:log4j-api 2.21.1 直接依赖 maven
org.springframework:spring-web 6.0.13 间接依赖 maven
org.springframework:spring-webmvc 6.0.10 间接依赖 maven
org.apache.logging.log4j:log4j-core 2.21.1 直接依赖 maven
org.springframework:spring-expression 5.3.23 间接依赖 maven
com.fasterxml.jackson.module:jackson-module-jakarta-xmlbind-annotations 2.15.3 间接依赖 maven
org.ow2.asm:asm-analysis 9.2 间接依赖 maven
javax.servlet:javax.servlet-api 3.1.0 间接依赖 maven
org.eclipse.jetty.websocket:websocket-server 9.4.48.v20220622 间接依赖 maven
jakarta.validation:jakarta.validation-api 3.0.2 间接依赖 maven
com.fasterxml.jackson.module:jackson-module-afterburner 2.15.2 间接依赖 maven
org.glassfish.hk2:hk2-api 3.0.4 间接依赖 maven
org.springframework:spring-beans 5.3.23 间接依赖 maven
jakarta.xml.bind:jakarta.xml.bind-api 4.0.0 间接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-core 1.9 间接依赖 maven
javax.ws.rs:javax.ws.rs-api 2.1.1 间接依赖 maven
org.springframework:spring-core 6.0.13 直接依赖 maven
org.springframework.cloud:spring-cloud-function-serverless-web 4.0.4 直接依赖 maven
javax.servlet:servlet-api 2.4 间接依赖 maven
org.eclipse.jetty.websocket:websocket-common 9.4.48.v20220622 间接依赖 maven
org.springframework:spring-beans 6.0.13 间接依赖 maven
org.apache.struts:struts2-convention-plugin 6.1.2.1 直接依赖 maven
org.glassfish.jersey.core:jersey-server 3.1.2 间接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-springboot3 直接依赖 maven
org.apache.commons:commons-fileupload2-core 2.0.0-M1 间接依赖 maven
com.fasterxml.jackson:jackson-bom 2.15.2 间接依赖 maven
com.fasterxml:classmate 1.3.4 间接依赖 maven
org.glassfish.jersey.core:jersey-client 3.1.3 间接依赖 maven
org.springframework:spring-jcl 6.0.13 间接依赖 maven
jakarta.annotation:jakarta.annotation-api 2.1.1 间接依赖 maven
org.glassfish.jersey.ext:jersey-entity-filtering 3.1.3 间接依赖 maven
io.micrometer:micrometer-commons 1.10.12 间接依赖 maven
org.slf4j:slf4j-api 2.0.7 直接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-spark 直接依赖 maven
org.eclipse.jetty.websocket:websocket-client 9.4.48.v20220622 间接依赖 maven
org.eclipse.jetty:jetty-security 9.4.48.v20220622 间接依赖 maven
org.eclipse.jetty:jetty-servlet 9.4.48.v20220622 间接依赖 maven
jakarta.servlet:jakarta.servlet-api 6.0.0 直接依赖 maven
com.amazonaws.serverless:aws-serverless-java-container-core 2.0.0-SNAPSHOT 直接依赖 maven
org.apache.commons:commons-lang3 3.12.0 间接依赖 maven
org.eclipse.jetty:jetty-webapp 9.4.48.v20220622 间接依赖 maven
org.eclipse.jetty.websocket:websocket-api 9.4.48.v20220622 间接依赖 maven
org.apache.httpcomponents:httpclient 4.5.14 间接依赖 maven
(0)
上一篇 2023年11月8日
下一篇 2023年11月8日

相关推荐

  • wosyingjun/HRPC 软件分析报告

    基础信息 项目名称:wosyingjun/HRPC 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721453346397184000/1721453346644647936 此报告由Murphysec提供 漏洞…

    软件分析 2023年11月6日
    0
  • broquaint/Gitalist 软件分析报告

    基础信息 项目名称:broquaint/Gitalist 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721016800296112128/1721016800346443776 此报告由Murphysec提供…

    软件分析 2023年11月5日
    0
  • alimy/embedx 软件分析报告

    基础信息 项目名称:alimy/embedx 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1715713853131374592/1715713853173317632 此报告由Murphysec提供 漏洞列表 …

    软件分析 2023年10月23日
    0
  • CODAIT/covid-notebooks 软件分析报告

    基础信息 项目名称:CODAIT/covid-notebooks 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716762408671559680/1716762408789000192 此报告由Murphys…

    软件分析 2023年10月24日
    0
  • typeorm/typeorm 软件分析报告

    基础信息 项目名称:typeorm/typeorm 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1744683469591060480/1755996392565313536 此报告由Murphysec提供 漏洞…

    软件分析 2024年2月10日
    0