基础信息
项目名称:jeffbryner/MozDef
项目徽章:
仓库地址:https://github.com/pterodactyl/panel
检测报告地址:https://www.murphysec.com/console/report/1721300376912482304/1724153955432222720
此报告由Murphysec提供
漏洞列表
| 漏洞名称 | 漏洞类型 | MPS编号 | CVE编号 | 漏洞等级 |
|---|---|---|---|---|
| Bottle 授权问题漏洞 | 输入验证不恰当 | MPS-2014-6705 | CVE-2014-3137 | 中危 |
| Python-RSA 安全漏洞 | 输入验证不恰当 | MPS-2016-0240 | CVE-2016-1494 | 中危 |
| Bottle 安全漏洞 | CRLF注入 | MPS-2016-6242 | CVE-2016-9964 | 中危 |
| Python 路径遍历漏洞 | 路径遍历 | MPS-2020-12519 | CVE-2019-20916 | 高危 |
| Python 资源管理错误漏洞 | 数值计算不正确 | MPS-2020-15181 | CVE-2020-14422 | 中危 |
| jQuery 跨站脚本漏洞 | XSS | MPS-2020-15461 | CVE-2020-11023 | 中危 |
| jQuery 跨站脚本漏洞 | XSS | MPS-2020-15462 | CVE-2020-11022 | 中危 |
| Python-RSA 加密问题漏洞 | 隐蔽时间通道 | MPS-2020-16939 | CVE-2020-25658 | 中危 |
| Ini | 拒绝服务 | MPS-2020-17544 | CVE-2020-7788 | 高危 |
| minimist 原型污染漏洞 | 原型污染 | MPS-2020-3516 | CVE-2020-7598 | 中危 |
| httplib2 注入漏洞 | CRLF注入 | MPS-2020-7623 | CVE-2020-11078 | 中危 |
| Python-RSA 加密问题漏洞 | 密码算法不安全 | MPS-2020-7995 | CVE-2020-13757 | 高危 |
| bcrypt 加密问题漏洞 | 加密强度不足 | MPS-2020-9756 | CVE-2020-7689 | 高危 |
| python-cryptography 安全漏洞 | 隐蔽时间通道 | MPS-2021-0163 | CVE-2020-25659 | 中危 |
| Bottle 环境问题漏洞 | HTTP请求走私 | MPS-2021-0650 | CVE-2020-28473 | 中危 |
| httplib2 资源管理错误漏洞 | 拒绝服务 | MPS-2021-10429 | CVE-2021-21240 | 高危 |
| node-tar 路径遍历漏洞 | 路径遍历 | MPS-2021-11547 | CVE-2021-32804 | 高危 |
| node-tar 路径遍历漏洞 | 在文件访问前对链接解析不恰当(链接跟随) | MPS-2021-11548 | CVE-2021-32803 | 高危 |
| celery 安全漏洞 | 命令注入 | MPS-2021-19766 | CVE-2021-23727 | 高危 |
| python-pip 验证错误漏洞 | 对数据真实性的验证不充分 | MPS-2021-26824 | CVE-2021-3572 | 中危 |
| Npm Node-tar 后置链接漏洞 | 在文件访问前对链接解析不恰当(链接跟随) | MPS-2021-28486 | CVE-2021-37701 | 高危 |
| Npm Node-tar 后置链接漏洞 | 在文件访问前对链接解析不恰当(链接跟随) | MPS-2021-28488 | CVE-2021-37712 | 高危 |
| node-tar 路径遍历漏洞 | 路径遍历 | MPS-2021-28489 | CVE-2021-37713 | 高危 |
| validator.js 拒绝服务漏洞 | 拒绝服务 | MPS-2021-31021 | CVE-2021-3765 | 高危 |
| jQuery 跨站脚本漏洞 | XSS | MPS-2021-31951 | CVE-2021-41182 | 中危 |
| jQuery-UI 跨站脚本漏洞 | XSS | MPS-2021-31952 | CVE-2021-41183 | 中危 |
| jQuery 跨站脚本漏洞 | XSS | MPS-2021-31953 | CVE-2021-41184 | 中危 |
| minimist 安全漏洞 | 原型污染 | MPS-2021-38405 | CVE-2021-44906 | 严重 |
| Python 输入验证错误漏洞 | MPS-2021-6340 | CVE-2021-29921 | 严重 | |
| jQuery 跨站脚本漏洞 | XSS | MPS-2022-11190 | CVE-2022-31160 | 中危 |
| bcrypt 存在密码学问题漏洞 | 密码学问题 | MPS-2022-13573 | 中危 | |
| tar 正则表达式拒绝服务漏洞 | 拒绝服务 | MPS-2022-14081 | 低危 | |
| validator | 拒绝服务 | MPS-2022-14122 | 中危 | |
| validator | 拒绝服务 | MPS-2022-14123 | 中危 | |
| validator | 拒绝服务 | MPS-2022-14124 | 中危 | |
| httplib2 存在CRLF注入漏洞 | CRLF注入 | MPS-2022-14942 | 高危 | |
| ipaddress 存在密码算法不安全漏洞 | 密码算法不安全 | MPS-2022-14951 | 中危 | |
| rsa 存在通过时间差异性导致的信息暴露漏洞 | 通过时间差异性导致的信息暴露 | MPS-2022-15118 | 中危 | |
| rsa 存在认证机制不恰当漏洞 | 身份验证不当 | MPS-2022-15119 | 高危 | |
| Bottle 安全特征问题漏洞 | 对异常条件的处理不恰当 | MPS-2022-16709 | CVE-2022-31799 | 严重 |
| GitPython 存在远程代码执行漏洞 | OS命令注入 | MPS-2022-5090 | CVE-2022-24439 | 高危 |
| node-semver 安全漏洞 | ReDoS | MPS-2022-5166 | CVE-2022-25883 | 高危 |
| Python 安全漏洞 | ReDoS | MPS-2022-57239 | CVE-2022-40898 | 高危 |
| minimatch 资源管理错误漏洞 | 拒绝服务 | MPS-2022-59845 | CVE-2022-3517 | 高危 |
| OpenSSL 安全漏洞 | 加锁机制不恰当 | MPS-2022-64591 | CVE-2022-3996 | 高危 |
| OpenSSL 缓冲区错误漏洞 | 越界读取 | MPS-2022-65756 | CVE-2022-4203 | 中危 |
| OpenSSL 安全漏洞 | 通过差异性导致的信息暴露 | MPS-2022-66954 | CVE-2022-4304 | 中危 |
| OpenSSL 资源管理错误漏洞 | 双重释放 | MPS-2022-67892 | CVE-2022-4450 | 高危 |
| needle 存在Authorization请求头泄露漏洞 | 未授权敏感信息泄露 | MPS-2022-7866 | 中危 | |
| OpenSSL 资源管理错误漏洞 | UAF | MPS-2023-1276 | CVE-2023-0215 | 高危 |
| OpenSSL 代码问题漏洞 | 空指针取消引用 | MPS-2023-1277 | CVE-2023-0216 | 高危 |
| OpenSSL 代码问题漏洞 | 空指针取消引用 | MPS-2023-1278 | CVE-2023-0217 | 高危 |
| OpenSSL 代码问题漏洞 | 空指针取消引用 | MPS-2023-2153 | CVE-2023-0401 | 高危 |
| cryptography 代码问题漏洞 | 对因果或异常条件的不恰当检查 | MPS-2023-2194 | CVE-2023-23931 | 中危 |
| Elasticsearch 安全漏洞 | 日志敏感信息泄露 | MPS-5tmh-3n24 | CVE-2023-31417 | 高危 |
| Requests Proxy-Authorization 标头泄露漏洞 | 未授权敏感信息泄露 | MPS-hr61-tzey | CVE-2023-32681 | 中危 |
| OpenSSL 安全漏洞 | 过度迭代 | MPS-n3pe-ljgc | CVE-2023-3817 | 中危 |
| python-cryptography 信任管理问题漏洞 | 证书验证不恰当 | MPS-sj5m-20tf | CVE-2023-38325 | 高危 |
| Pip 安全漏洞 | 命令注入 | MPS-tlmo-s894 | CVE-2023-5752 | 低危 |
缺陷组件
| 组件名称 | 版本 | 最小修复版本 | 依赖关系 | 修复建议 |
|---|---|---|---|---|
| celery | 4.1.0 | 5.2.2 | 间接依赖 | 建议修复 |
| bottle | 0.12.4 | 0.12.20 | 间接依赖 | 建议修复 |
| cryptography | 2.3.1 | 41.0.3 | 间接依赖 | 建议修复 |
| jquery | 3.4.0 | 3.5.0 | 间接依赖 | 建议修复 |
| GitPython | 2.1.3 | 间接依赖 | 建议修复 | |
| pip | 18.1 | 23.3 | 间接依赖 | 建议修复 |
| minimatch | 3.0.4 | 3.0.5 | 间接依赖 | 建议修复 |
| httplib2 | 0.13.0 | 0.19.0 | 间接依赖 | 建议修复 |
| ipaddress | 1.0.17 | 间接依赖 | 建议修复 | |
| jquery-ui | 1.12.1 | 1.13.2 | 直接依赖 | 建议修复 |
| requests | 2.22.0 | 2.31.0 | 间接依赖 | 建议修复 |
| rsa | 3.1.4 | 4.7 | 间接依赖 | 建议修复 |
| tar | 4.4.8 | 4.4.18 | 间接依赖 | 建议修复 |
| validator | 10.8.0 | 13.7.0 | 直接依赖 | 建议修复 |
| bcrypt | 3.0.6 | 5.0.0 | 直接依赖 | 建议修复 |
| minimist | 0.0.8 | 1.2.6 | 间接依赖 | 建议修复 |
| ini | 1.3.5 | 1.3.6 | 间接依赖 | 建议修复 |
| elasticsearch | 6.3.1 | 间接依赖 | 可选修复 | |
| needle | 2.3.1 | 3.1.0 | 间接依赖 | 可选修复 |
| wheel | 0.32.1 | 0.38.0 | 间接依赖 | 可选修复 |
| semver | 5.7.0 | 7.5.2 | 间接依赖 | 可选修复 |
许可证风险
| 许可证类型 | 相关组件 | 许可证风险 |
|---|---|---|
| ISC | 33 | 低 |
| MIT | 58 | 低 |
| 自定义许可证 | 11 | 低 |
| Apache-2.0 | 20 | 低 |
| MPL-2.0 | 1 | 低 |
| BSD-3-Clause | 5 | 低 |
| Apache-2.0 OR BSD-3-Clause | 1 | 低 |
SBOM清单
| 组件名称 | 组件版本 | 是否直接依赖 | 仓库 |
|---|---|---|---|
| requests-jwt | 0.5.3 | 间接依赖 | pip |
| StateParsingError | 间接依赖 | pip | |
| set-blocking | 2.0.0 | 间接依赖 | npm |
| iconv-lite | 0.4.24 | 间接依赖 | npm |
| npm-packlist | 1.4.1 | 间接依赖 | npm |
| util-deprecate | 1.0.2 | 间接依赖 | npm |
| amqp | 2.2.2 | 间接依赖 | pip |
| sax | 1.2.4 | 间接依赖 | npm |
| State | 间接依赖 | pip | |
| os-homedir | 1.0.2 | 间接依赖 | npm |
| rsa | 3.1.4 | 间接依赖 | pip |
| pip | 18.1 | 间接依赖 | pip |
| mq | 间接依赖 | pip | |
| GitPython | 2.1.3 | 间接依赖 | pip |
| safer-buffer | 2.1.2 | 间接依赖 | npm |
| uwsgi | 2.0.17.1 | 间接依赖 | pip |
| three-full | 11.3.2 | 直接依赖 | npm |
| wrappy | 1.0.2 | 间接依赖 | npm |
| pymongo | 3.6.1 | 间接依赖 | pip |
| npm-bundled | 1.0.6 | 间接依赖 | npm |
| inherits | 2.0.3 | 间接依赖 | npm |
| bumpversion | 0.5.3 | 间接依赖 | pip |
| webtest | 间接依赖 | pip | |
| deep-extend | 0.6.0 | 间接依赖 | npm |
| core-util-is | 1.0.2 | 间接依赖 | npm |
| flake8-per-file-ignores | 0.6 | 间接依赖 | pip |
| slackclient | 1.0.9 | 间接依赖 | pip |
| process-nextick-args | 2.0.0 | 间接依赖 | npm |
| Sphinx | 1.8.1 | 间接依赖 | pip |
| pytest | 4.6.4 | 间接依赖 | pip |
| aproba | 1.2.0 | 间接依赖 | npm |
| ignore-walk | 3.0.1 | 间接依赖 | npm |
| jmespath | 0.9.3 | 间接依赖 | pip |
| bulk | 间接依赖 | pip | |
| google-api-python-client | 1.4.0 | 间接依赖 | pip |
| pynsive | 0.2.6 | 间接依赖 | pip |
| debug | 4.1.1 | 间接依赖 | npm |
| wide-align | 1.1.3 | 间接依赖 | npm |
| os-tmpdir | 1.0.2 | 间接依赖 | npm |
| signal-exit | 3.0.2 | 间接依赖 | npm |
| strip-ansi | 3.0.1 | 间接依赖 | npm |
| ipwhois | 0.15.0 | 间接依赖 | pip |
| geoip2 | 2.5.0 | 间接依赖 | pip |
| rc | 1.2.8 | 间接依赖 | npm |
| mozdef-util | 3.0.4 | 间接依赖 | pip |
| osenv | 0.1.5 | 间接依赖 | npm |
| mkdirp | 0.5.1 | 间接依赖 | npm |
| ipaddr | 2.2.0 | 间接依赖 | pip |
| code-point-at | 1.1.0 | 间接依赖 | npm |
| nopt | 4.0.1 | 间接依赖 | npm |
| is-fullwidth-code-point | 1.0.0 | 间接依赖 | npm |
| pycparser | 2.17 | 间接依赖 | pip |
| @babel/runtime | 7.1.2 | 直接依赖 | npm |
| tldextract | 2.2.0 | 间接依赖 | pip |
| object-assign | 4.1.1 | 间接依赖 | npm |
| jquery-ui | 1.12.1 | 直接依赖 | npm |
| supervisor | 4.0.3 | 间接依赖 | pip |
| tar | 4.4.8 | 间接依赖 | npm |
| requests | 2.22.0 | 间接依赖 | pip |
| mozdef_util | 间接依赖 | pip | |
| readable-stream | 2.3.6 | 间接依赖 | npm |
| BulkIndexError | 间接依赖 | pip | |
| delegates | 1.0.0 | 间接依赖 | npm |
| tests | 间接依赖 | pip | |
| PeriodicTask | 间接依赖 | pip | |
| hjson | 2.0.2 | 间接依赖 | pip |
| dc | 2.1.10 | 直接依赖 | npm |
| coverage | 4.5.1 | 间接依赖 | pip |
| pnotify | 3.2.1 | 直接依赖 | npm |
| safe-buffer | 5.1.2 | 间接依赖 | npm |
| has-unicode | 2.0.1 | 间接依赖 | npm |
| PyYAML | 5.1.1 | 间接依赖 | pip |
| gauge | 2.7.4 | 间接依赖 | npm |
| minizlib | 1.2.1 | 间接依赖 | npm |
| SearchQuery | 间接依赖 | pip | |
| twine | 1.12.1 | 间接依赖 | pip |
| are-we-there-yet | 1.1.5 | 间接依赖 | npm |
| cryptography | 2.3.1 | 间接依赖 | pip |
| dnspython | 1.15.0 | 间接依赖 | pip |
| freezegun | 0.3.9 | 间接依赖 | pip |
| netaddr | 0.7.19 | 间接依赖 | pip |
| /tmp/requirements.txt | 间接依赖 | pip | |
| inflight | 1.0.6 | 间接依赖 | npm |
| tzlocal | 1.4 | 间接依赖 | pip |
| ini | 1.3.5 | 间接依赖 | npm |
| needle | 2.3.1 | 间接依赖 | npm |
| isarray | 1.0.0 | 间接依赖 | npm |
| fs.realpath | 1.0.0 | 间接依赖 | npm |
| crossfilter2 | 1.4.6 | 间接依赖 | npm |
| once | 1.4.0 | 间接依赖 | npm |
| python-dateutil | 2.6.1 | 间接依赖 | pip |
| jquery | 3.4.0 | 间接依赖 | npm |
| elasticsearch | 6.3.1 | 间接依赖 | pip |
| brace-expansion | 1.1.11 | 间接依赖 | npm |
| oauth2client | 1.4.12 | 间接依赖 | pip |
| ansi-regex | 2.1.1 | 间接依赖 | npm |
| watchdog | 0.9.0 | 间接依赖 | pip |
| timedelta | 间接依赖 | pip | |
| elasticsearch-dsl | 6.3.1 | 间接依赖 | pip |
| chownr | 1.1.1 | 间接依赖 | npm |
| minimist | 0.0.8 | 间接依赖 | npm |
| bcrypt | 3.0.6 | 直接依赖 | npm |
| WebTest | 2.0.27 | 间接依赖 | pip |
| simplejson | 3.13.2 | 间接依赖 | pip |
| node-pre-gyp | 0.12.0 | 间接依赖 | npm |
| cron | 间接依赖 | pip | |
| minipass | 2.3.5 | 间接依赖 | npm |
| QueryStringMatch | 间接依赖 | pip | |
| Crontab | 间接依赖 | pip | |
| mock | 2.0.0 | 间接依赖 | pip |
| KitnIRC | 0.2.6 | 间接依赖 | pip |
| console-control-strings | 1.1.0 | 间接依赖 | npm |
| kombu | 4.1.0 | 间接依赖 | pip |
| configparser | 3.5.0b2 | 间接依赖 | pip |
| validator | 10.8.0 | 直接依赖 | npm |
| rimraf | 2.6.3 | 间接依赖 | npm |
| semver | 5.7.0 | 间接依赖 | npm |
| strip-json-comments | 2.0.1 | 间接依赖 | npm |
| /opt/mozdef/envs/mozdef/tests/requirements_tests.txt | 间接依赖 | pip | |
| lodash.result | 4.5.2 | 间接依赖 | npm |
| d3 | 3.5.17 | 间接依赖 | npm |
| websocket-client | 0.44.0 | 间接依赖 | pip |
| meteor-node-stubs | 0.4.1 | 直接依赖 | npm |
| string_decoder | 1.1.1 | 间接依赖 | npm |
| alerts | 间接依赖 | pip | |
| running | 间接依赖 | pip | |
| celery | 4.1.0 | 间接依赖 | pip |
| ExistsMatch | 间接依赖 | pip | |
| boto3 | 1.7.67 | 间接依赖 | pip |
| pycurl | 7.43.0.2 | 间接依赖 | pip |
| minimatch | 3.0.4 | 间接依赖 | npm |
| pyOpenSSL | 18.0.0 | 间接依赖 | pip |
| pivottable | 2.22.0 | 直接依赖 | npm |
| npmlog | 4.1.2 | 间接依赖 | npm |
| fs-minipass | 1.2.5 | 间接依赖 | npm |
| pytz | 2017.3 | 间接依赖 | pip |
| flake8 | 3.5.0 | 间接依赖 | pip |
| yallist | 3.0.3 | 间接依赖 | npm |
| mozdef-client | 1.0.11 | 间接依赖 | pip |
| duo-client | 4.1 | 间接依赖 | pip |
| bugzilla | 1.0.0 | 间接依赖 | pip |
| ipaddress | 1.0.17 | 间接依赖 | pip |
| bottle | 0.12.4 | 间接依赖 | pip |
| abbrev | 1.1.1 | 间接依赖 | npm |
| RABBITMQ | 间接依赖 | pip | |
| ms | 2.1.1 | 间接依赖 | npm |
| LOGGING | 间接依赖 | pip | |
| path-is-absolute | 1.0.1 | 间接依赖 | npm |
| configlib | 2.0.4 | 间接依赖 | pip |
| wheel | 0.32.1 | 间接依赖 | pip |
| string-width | 1.0.2 | 间接依赖 | npm |
| regenerator-runtime | 0.12.1 | 间接依赖 | npm |
| tox | 3.5.2 | 间接依赖 | pip |
| glob | 7.1.4 | 间接依赖 | npm |
| uuid | 3.3.2 | 直接依赖 | npm |
| detect-libc | 1.0.3 | 间接依赖 | npm |
| nan | 2.13.2 | 间接依赖 | npm |
| httplib2 | 0.13.0 | 间接依赖 | pip |