基础信息
项目名称:jeffbryner/MozDef
项目徽章:
仓库地址:https://github.com/pterodactyl/panel
检测报告地址:https://www.murphysec.com/console/report/1721300376912482304/1724153955432222720
此报告由Murphysec提供
漏洞列表
漏洞名称 | 漏洞类型 | MPS编号 | CVE编号 | 漏洞等级 |
---|---|---|---|---|
Bottle 授权问题漏洞 | 输入验证不恰当 | MPS-2014-6705 | CVE-2014-3137 | 中危 |
Python-RSA 安全漏洞 | 输入验证不恰当 | MPS-2016-0240 | CVE-2016-1494 | 中危 |
Bottle 安全漏洞 | CRLF注入 | MPS-2016-6242 | CVE-2016-9964 | 中危 |
Python 路径遍历漏洞 | 路径遍历 | MPS-2020-12519 | CVE-2019-20916 | 高危 |
Python 资源管理错误漏洞 | 数值计算不正确 | MPS-2020-15181 | CVE-2020-14422 | 中危 |
jQuery 跨站脚本漏洞 | XSS | MPS-2020-15461 | CVE-2020-11023 | 中危 |
jQuery 跨站脚本漏洞 | XSS | MPS-2020-15462 | CVE-2020-11022 | 中危 |
Python-RSA 加密问题漏洞 | 隐蔽时间通道 | MPS-2020-16939 | CVE-2020-25658 | 中危 |
Ini | 拒绝服务 | MPS-2020-17544 | CVE-2020-7788 | 高危 |
minimist 原型污染漏洞 | 原型污染 | MPS-2020-3516 | CVE-2020-7598 | 中危 |
httplib2 注入漏洞 | CRLF注入 | MPS-2020-7623 | CVE-2020-11078 | 中危 |
Python-RSA 加密问题漏洞 | 密码算法不安全 | MPS-2020-7995 | CVE-2020-13757 | 高危 |
bcrypt 加密问题漏洞 | 加密强度不足 | MPS-2020-9756 | CVE-2020-7689 | 高危 |
python-cryptography 安全漏洞 | 隐蔽时间通道 | MPS-2021-0163 | CVE-2020-25659 | 中危 |
Bottle 环境问题漏洞 | HTTP请求走私 | MPS-2021-0650 | CVE-2020-28473 | 中危 |
httplib2 资源管理错误漏洞 | 拒绝服务 | MPS-2021-10429 | CVE-2021-21240 | 高危 |
node-tar 路径遍历漏洞 | 路径遍历 | MPS-2021-11547 | CVE-2021-32804 | 高危 |
node-tar 路径遍历漏洞 | 在文件访问前对链接解析不恰当(链接跟随) | MPS-2021-11548 | CVE-2021-32803 | 高危 |
celery 安全漏洞 | 命令注入 | MPS-2021-19766 | CVE-2021-23727 | 高危 |
python-pip 验证错误漏洞 | 对数据真实性的验证不充分 | MPS-2021-26824 | CVE-2021-3572 | 中危 |
Npm Node-tar 后置链接漏洞 | 在文件访问前对链接解析不恰当(链接跟随) | MPS-2021-28486 | CVE-2021-37701 | 高危 |
Npm Node-tar 后置链接漏洞 | 在文件访问前对链接解析不恰当(链接跟随) | MPS-2021-28488 | CVE-2021-37712 | 高危 |
node-tar 路径遍历漏洞 | 路径遍历 | MPS-2021-28489 | CVE-2021-37713 | 高危 |
validator.js 拒绝服务漏洞 | 拒绝服务 | MPS-2021-31021 | CVE-2021-3765 | 高危 |
jQuery 跨站脚本漏洞 | XSS | MPS-2021-31951 | CVE-2021-41182 | 中危 |
jQuery-UI 跨站脚本漏洞 | XSS | MPS-2021-31952 | CVE-2021-41183 | 中危 |
jQuery 跨站脚本漏洞 | XSS | MPS-2021-31953 | CVE-2021-41184 | 中危 |
minimist 安全漏洞 | 原型污染 | MPS-2021-38405 | CVE-2021-44906 | 严重 |
Python 输入验证错误漏洞 | MPS-2021-6340 | CVE-2021-29921 | 严重 | |
jQuery 跨站脚本漏洞 | XSS | MPS-2022-11190 | CVE-2022-31160 | 中危 |
bcrypt 存在密码学问题漏洞 | 密码学问题 | MPS-2022-13573 | 中危 | |
tar 正则表达式拒绝服务漏洞 | 拒绝服务 | MPS-2022-14081 | 低危 | |
validator | 拒绝服务 | MPS-2022-14122 | 中危 | |
validator | 拒绝服务 | MPS-2022-14123 | 中危 | |
validator | 拒绝服务 | MPS-2022-14124 | 中危 | |
httplib2 存在CRLF注入漏洞 | CRLF注入 | MPS-2022-14942 | 高危 | |
ipaddress 存在密码算法不安全漏洞 | 密码算法不安全 | MPS-2022-14951 | 中危 | |
rsa 存在通过时间差异性导致的信息暴露漏洞 | 通过时间差异性导致的信息暴露 | MPS-2022-15118 | 中危 | |
rsa 存在认证机制不恰当漏洞 | 身份验证不当 | MPS-2022-15119 | 高危 | |
Bottle 安全特征问题漏洞 | 对异常条件的处理不恰当 | MPS-2022-16709 | CVE-2022-31799 | 严重 |
GitPython 存在远程代码执行漏洞 | OS命令注入 | MPS-2022-5090 | CVE-2022-24439 | 高危 |
node-semver 安全漏洞 | ReDoS | MPS-2022-5166 | CVE-2022-25883 | 高危 |
Python 安全漏洞 | ReDoS | MPS-2022-57239 | CVE-2022-40898 | 高危 |
minimatch 资源管理错误漏洞 | 拒绝服务 | MPS-2022-59845 | CVE-2022-3517 | 高危 |
OpenSSL 安全漏洞 | 加锁机制不恰当 | MPS-2022-64591 | CVE-2022-3996 | 高危 |
OpenSSL 缓冲区错误漏洞 | 越界读取 | MPS-2022-65756 | CVE-2022-4203 | 中危 |
OpenSSL 安全漏洞 | 通过差异性导致的信息暴露 | MPS-2022-66954 | CVE-2022-4304 | 中危 |
OpenSSL 资源管理错误漏洞 | 双重释放 | MPS-2022-67892 | CVE-2022-4450 | 高危 |
needle 存在Authorization请求头泄露漏洞 | 未授权敏感信息泄露 | MPS-2022-7866 | 中危 | |
OpenSSL 资源管理错误漏洞 | UAF | MPS-2023-1276 | CVE-2023-0215 | 高危 |
OpenSSL 代码问题漏洞 | 空指针取消引用 | MPS-2023-1277 | CVE-2023-0216 | 高危 |
OpenSSL 代码问题漏洞 | 空指针取消引用 | MPS-2023-1278 | CVE-2023-0217 | 高危 |
OpenSSL 代码问题漏洞 | 空指针取消引用 | MPS-2023-2153 | CVE-2023-0401 | 高危 |
cryptography 代码问题漏洞 | 对因果或异常条件的不恰当检查 | MPS-2023-2194 | CVE-2023-23931 | 中危 |
Elasticsearch 安全漏洞 | 日志敏感信息泄露 | MPS-5tmh-3n24 | CVE-2023-31417 | 高危 |
Requests Proxy-Authorization 标头泄露漏洞 | 未授权敏感信息泄露 | MPS-hr61-tzey | CVE-2023-32681 | 中危 |
OpenSSL 安全漏洞 | 过度迭代 | MPS-n3pe-ljgc | CVE-2023-3817 | 中危 |
python-cryptography 信任管理问题漏洞 | 证书验证不恰当 | MPS-sj5m-20tf | CVE-2023-38325 | 高危 |
Pip 安全漏洞 | 命令注入 | MPS-tlmo-s894 | CVE-2023-5752 | 低危 |
缺陷组件
组件名称 | 版本 | 最小修复版本 | 依赖关系 | 修复建议 |
---|---|---|---|---|
celery | 4.1.0 | 5.2.2 | 间接依赖 | 建议修复 |
bottle | 0.12.4 | 0.12.20 | 间接依赖 | 建议修复 |
cryptography | 2.3.1 | 41.0.3 | 间接依赖 | 建议修复 |
jquery | 3.4.0 | 3.5.0 | 间接依赖 | 建议修复 |
GitPython | 2.1.3 | 间接依赖 | 建议修复 | |
pip | 18.1 | 23.3 | 间接依赖 | 建议修复 |
minimatch | 3.0.4 | 3.0.5 | 间接依赖 | 建议修复 |
httplib2 | 0.13.0 | 0.19.0 | 间接依赖 | 建议修复 |
ipaddress | 1.0.17 | 间接依赖 | 建议修复 | |
jquery-ui | 1.12.1 | 1.13.2 | 直接依赖 | 建议修复 |
requests | 2.22.0 | 2.31.0 | 间接依赖 | 建议修复 |
rsa | 3.1.4 | 4.7 | 间接依赖 | 建议修复 |
tar | 4.4.8 | 4.4.18 | 间接依赖 | 建议修复 |
validator | 10.8.0 | 13.7.0 | 直接依赖 | 建议修复 |
bcrypt | 3.0.6 | 5.0.0 | 直接依赖 | 建议修复 |
minimist | 0.0.8 | 1.2.6 | 间接依赖 | 建议修复 |
ini | 1.3.5 | 1.3.6 | 间接依赖 | 建议修复 |
elasticsearch | 6.3.1 | 间接依赖 | 可选修复 | |
needle | 2.3.1 | 3.1.0 | 间接依赖 | 可选修复 |
wheel | 0.32.1 | 0.38.0 | 间接依赖 | 可选修复 |
semver | 5.7.0 | 7.5.2 | 间接依赖 | 可选修复 |
许可证风险
许可证类型 | 相关组件 | 许可证风险 |
---|---|---|
ISC | 33 | 低 |
MIT | 58 | 低 |
自定义许可证 | 11 | 低 |
Apache-2.0 | 20 | 低 |
MPL-2.0 | 1 | 低 |
BSD-3-Clause | 5 | 低 |
Apache-2.0 OR BSD-3-Clause | 1 | 低 |
SBOM清单
组件名称 | 组件版本 | 是否直接依赖 | 仓库 |
---|---|---|---|
requests-jwt | 0.5.3 | 间接依赖 | pip |
StateParsingError | 间接依赖 | pip | |
set-blocking | 2.0.0 | 间接依赖 | npm |
iconv-lite | 0.4.24 | 间接依赖 | npm |
npm-packlist | 1.4.1 | 间接依赖 | npm |
util-deprecate | 1.0.2 | 间接依赖 | npm |
amqp | 2.2.2 | 间接依赖 | pip |
sax | 1.2.4 | 间接依赖 | npm |
State | 间接依赖 | pip | |
os-homedir | 1.0.2 | 间接依赖 | npm |
rsa | 3.1.4 | 间接依赖 | pip |
pip | 18.1 | 间接依赖 | pip |
mq | 间接依赖 | pip | |
GitPython | 2.1.3 | 间接依赖 | pip |
safer-buffer | 2.1.2 | 间接依赖 | npm |
uwsgi | 2.0.17.1 | 间接依赖 | pip |
three-full | 11.3.2 | 直接依赖 | npm |
wrappy | 1.0.2 | 间接依赖 | npm |
pymongo | 3.6.1 | 间接依赖 | pip |
npm-bundled | 1.0.6 | 间接依赖 | npm |
inherits | 2.0.3 | 间接依赖 | npm |
bumpversion | 0.5.3 | 间接依赖 | pip |
webtest | 间接依赖 | pip | |
deep-extend | 0.6.0 | 间接依赖 | npm |
core-util-is | 1.0.2 | 间接依赖 | npm |
flake8-per-file-ignores | 0.6 | 间接依赖 | pip |
slackclient | 1.0.9 | 间接依赖 | pip |
process-nextick-args | 2.0.0 | 间接依赖 | npm |
Sphinx | 1.8.1 | 间接依赖 | pip |
pytest | 4.6.4 | 间接依赖 | pip |
aproba | 1.2.0 | 间接依赖 | npm |
ignore-walk | 3.0.1 | 间接依赖 | npm |
jmespath | 0.9.3 | 间接依赖 | pip |
bulk | 间接依赖 | pip | |
google-api-python-client | 1.4.0 | 间接依赖 | pip |
pynsive | 0.2.6 | 间接依赖 | pip |
debug | 4.1.1 | 间接依赖 | npm |
wide-align | 1.1.3 | 间接依赖 | npm |
os-tmpdir | 1.0.2 | 间接依赖 | npm |
signal-exit | 3.0.2 | 间接依赖 | npm |
strip-ansi | 3.0.1 | 间接依赖 | npm |
ipwhois | 0.15.0 | 间接依赖 | pip |
geoip2 | 2.5.0 | 间接依赖 | pip |
rc | 1.2.8 | 间接依赖 | npm |
mozdef-util | 3.0.4 | 间接依赖 | pip |
osenv | 0.1.5 | 间接依赖 | npm |
mkdirp | 0.5.1 | 间接依赖 | npm |
ipaddr | 2.2.0 | 间接依赖 | pip |
code-point-at | 1.1.0 | 间接依赖 | npm |
nopt | 4.0.1 | 间接依赖 | npm |
is-fullwidth-code-point | 1.0.0 | 间接依赖 | npm |
pycparser | 2.17 | 间接依赖 | pip |
@babel/runtime | 7.1.2 | 直接依赖 | npm |
tldextract | 2.2.0 | 间接依赖 | pip |
object-assign | 4.1.1 | 间接依赖 | npm |
jquery-ui | 1.12.1 | 直接依赖 | npm |
supervisor | 4.0.3 | 间接依赖 | pip |
tar | 4.4.8 | 间接依赖 | npm |
requests | 2.22.0 | 间接依赖 | pip |
mozdef_util | 间接依赖 | pip | |
readable-stream | 2.3.6 | 间接依赖 | npm |
BulkIndexError | 间接依赖 | pip | |
delegates | 1.0.0 | 间接依赖 | npm |
tests | 间接依赖 | pip | |
PeriodicTask | 间接依赖 | pip | |
hjson | 2.0.2 | 间接依赖 | pip |
dc | 2.1.10 | 直接依赖 | npm |
coverage | 4.5.1 | 间接依赖 | pip |
pnotify | 3.2.1 | 直接依赖 | npm |
safe-buffer | 5.1.2 | 间接依赖 | npm |
has-unicode | 2.0.1 | 间接依赖 | npm |
PyYAML | 5.1.1 | 间接依赖 | pip |
gauge | 2.7.4 | 间接依赖 | npm |
minizlib | 1.2.1 | 间接依赖 | npm |
SearchQuery | 间接依赖 | pip | |
twine | 1.12.1 | 间接依赖 | pip |
are-we-there-yet | 1.1.5 | 间接依赖 | npm |
cryptography | 2.3.1 | 间接依赖 | pip |
dnspython | 1.15.0 | 间接依赖 | pip |
freezegun | 0.3.9 | 间接依赖 | pip |
netaddr | 0.7.19 | 间接依赖 | pip |
/tmp/requirements.txt | 间接依赖 | pip | |
inflight | 1.0.6 | 间接依赖 | npm |
tzlocal | 1.4 | 间接依赖 | pip |
ini | 1.3.5 | 间接依赖 | npm |
needle | 2.3.1 | 间接依赖 | npm |
isarray | 1.0.0 | 间接依赖 | npm |
fs.realpath | 1.0.0 | 间接依赖 | npm |
crossfilter2 | 1.4.6 | 间接依赖 | npm |
once | 1.4.0 | 间接依赖 | npm |
python-dateutil | 2.6.1 | 间接依赖 | pip |
jquery | 3.4.0 | 间接依赖 | npm |
elasticsearch | 6.3.1 | 间接依赖 | pip |
brace-expansion | 1.1.11 | 间接依赖 | npm |
oauth2client | 1.4.12 | 间接依赖 | pip |
ansi-regex | 2.1.1 | 间接依赖 | npm |
watchdog | 0.9.0 | 间接依赖 | pip |
timedelta | 间接依赖 | pip | |
elasticsearch-dsl | 6.3.1 | 间接依赖 | pip |
chownr | 1.1.1 | 间接依赖 | npm |
minimist | 0.0.8 | 间接依赖 | npm |
bcrypt | 3.0.6 | 直接依赖 | npm |
WebTest | 2.0.27 | 间接依赖 | pip |
simplejson | 3.13.2 | 间接依赖 | pip |
node-pre-gyp | 0.12.0 | 间接依赖 | npm |
cron | 间接依赖 | pip | |
minipass | 2.3.5 | 间接依赖 | npm |
QueryStringMatch | 间接依赖 | pip | |
Crontab | 间接依赖 | pip | |
mock | 2.0.0 | 间接依赖 | pip |
KitnIRC | 0.2.6 | 间接依赖 | pip |
console-control-strings | 1.1.0 | 间接依赖 | npm |
kombu | 4.1.0 | 间接依赖 | pip |
configparser | 3.5.0b2 | 间接依赖 | pip |
validator | 10.8.0 | 直接依赖 | npm |
rimraf | 2.6.3 | 间接依赖 | npm |
semver | 5.7.0 | 间接依赖 | npm |
strip-json-comments | 2.0.1 | 间接依赖 | npm |
/opt/mozdef/envs/mozdef/tests/requirements_tests.txt | 间接依赖 | pip | |
lodash.result | 4.5.2 | 间接依赖 | npm |
d3 | 3.5.17 | 间接依赖 | npm |
websocket-client | 0.44.0 | 间接依赖 | pip |
meteor-node-stubs | 0.4.1 | 直接依赖 | npm |
string_decoder | 1.1.1 | 间接依赖 | npm |
alerts | 间接依赖 | pip | |
running | 间接依赖 | pip | |
celery | 4.1.0 | 间接依赖 | pip |
ExistsMatch | 间接依赖 | pip | |
boto3 | 1.7.67 | 间接依赖 | pip |
pycurl | 7.43.0.2 | 间接依赖 | pip |
minimatch | 3.0.4 | 间接依赖 | npm |
pyOpenSSL | 18.0.0 | 间接依赖 | pip |
pivottable | 2.22.0 | 直接依赖 | npm |
npmlog | 4.1.2 | 间接依赖 | npm |
fs-minipass | 1.2.5 | 间接依赖 | npm |
pytz | 2017.3 | 间接依赖 | pip |
flake8 | 3.5.0 | 间接依赖 | pip |
yallist | 3.0.3 | 间接依赖 | npm |
mozdef-client | 1.0.11 | 间接依赖 | pip |
duo-client | 4.1 | 间接依赖 | pip |
bugzilla | 1.0.0 | 间接依赖 | pip |
ipaddress | 1.0.17 | 间接依赖 | pip |
bottle | 0.12.4 | 间接依赖 | pip |
abbrev | 1.1.1 | 间接依赖 | npm |
RABBITMQ | 间接依赖 | pip | |
ms | 2.1.1 | 间接依赖 | npm |
LOGGING | 间接依赖 | pip | |
path-is-absolute | 1.0.1 | 间接依赖 | npm |
configlib | 2.0.4 | 间接依赖 | pip |
wheel | 0.32.1 | 间接依赖 | pip |
string-width | 1.0.2 | 间接依赖 | npm |
regenerator-runtime | 0.12.1 | 间接依赖 | npm |
tox | 3.5.2 | 间接依赖 | pip |
glob | 7.1.4 | 间接依赖 | npm |
uuid | 3.3.2 | 直接依赖 | npm |
detect-libc | 1.0.3 | 间接依赖 | npm |
nan | 2.13.2 | 间接依赖 | npm |
httplib2 | 0.13.0 | 间接依赖 | pip |