dropwizard/metrics 软件分析报告

基础信息

项目名称:dropwizard/metrics

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1721149494564818944/1725835675986513920

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
Eclipse Jetty URI注入漏洞 注入 MPS-2022-18060 CVE-2022-2047 低危
FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞 拒绝服务 MPS-2022-58653 CVE-2022-42003 中危
FasterXML jackson-databind 小于2.13.4拒绝服务漏洞 拒绝服务 MPS-2022-58654 CVE-2022-42004 中危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
com.fasterxml.jackson.core:jackson-databind 2.12.7.1 直接依赖 建议修复
org.eclipse.jetty:jetty-http 10.0.18 11.0.16 直接依赖 可选修复
org.eclipse.jetty:jetty-http 9.4.53.v20231009 11.0.16 直接依赖 可选修复
commons-codec:commons-codec 1.11 1.13 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
自定义许可证 7
EPL-2.0 33
Apache-2.0 41
EPL-1.0 6
MIT 6
LGPL-2.1 2
GPL-2.0-with-classpath-exception 2
GPL-2.0 1
MPL-2.0 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
javax.servlet:javax.servlet-api 3.1.0 直接依赖 maven
org.eclipse.jetty:jetty-security 12.0.3 间接依赖 maven
org.eclipse.jetty:jetty-io 12.0.3 直接依赖 maven
com.google.errorprone:error_prone_annotations 2.21.1 间接依赖 maven
com.github.ben-manes.caffeine:caffeine 3.1.8 直接依赖 maven
ch.qos.logback:logback-core 1.4.11 直接依赖 maven
io.dropwizard.metrics:metrics-httpclient 4.2.23-SNAPSHOT 直接依赖 maven
org.openjdk.jmh:jmh-core 1.37 直接依赖 maven
jakarta.validation:jakarta.validation-api 2.0.2 间接依赖 maven
io.leangen.geantyref:geantyref 1.3.14 间接依赖 maven
org.eclipse.jetty:jetty-server 11.0.18 直接依赖 maven
commons-codec:commons-codec 1.11 间接依赖 maven
ch.qos.logback:logback-classic 1.3.11 直接依赖 maven
org.eclipse.jetty:jetty-server 10.0.18 直接依赖 maven
org.apache.httpcomponents:httpcore 4.4.16 直接依赖 maven
org.apache.httpcomponents:httpcore-nio 4.4.16 直接依赖 maven
org.apache.httpcomponents:httpclient 4.5.14 直接依赖 maven
org.apache.logging.log4j:log4j-core 2.21.1 直接依赖 maven
com.fasterxml.jackson.core:jackson-databind 2.12.7.1 直接依赖 maven
org.apache.httpcomponents.client5:httpclient5 5.2.1 直接依赖 maven
org.apache.httpcomponents.core5:httpcore5-h2 5.2 间接依赖 maven
com.github.ben-manes.caffeine:caffeine 2.9.3 直接依赖 maven
org.slf4j:slf4j-api 2.0.7 间接依赖 maven
sphinx 7 间接依赖 pip
ch.qos.logback:logback-classic 1.4.11 直接依赖 maven
io.dropwizard.metrics:metrics-annotation 4.2.23-SNAPSHOT 直接依赖 maven
org.glassfish.hk2:osgi-resource-locator 1.0.3 间接依赖 maven
org.glassfish.jersey.core:jersey-server 2.41 直接依赖 maven
org.apache.httpcomponents:httpasyncclient 4.1.5 直接依赖 maven
commons-logging:commons-logging 1.2 间接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.12.7 间接依赖 maven
io.dropwizard.metrics:metrics-healthchecks 4.2.23-SNAPSHOT 直接依赖 maven
org.eclipse.jetty:jetty-http 9.4.53.v20231009 直接依赖 maven
net.java.dev.jna:jna-platform 5.8.0 间接依赖 maven
org.eclipse.jetty:jetty-io 10.0.18 直接依赖 maven
org.slf4j:slf4j-api 1.7.36 直接依赖 maven
io.dropwizard.metrics:metrics-json 4.2.23-SNAPSHOT 直接依赖 maven
org.apache.commons:commons-math3 3.6.1 间接依赖 maven
org.apache.logging.log4j:log4j-api 2.21.1 直接依赖 maven
jakarta.ws.rs:jakarta.ws.rs-api 3.0.0 直接依赖 maven
ch.qos.logback:logback-core 1.3.11 直接依赖 maven
org.eclipse.jetty:jetty-util 9.4.53.v20231009 直接依赖 maven
org.eclipse.jetty:jetty-http 11.0.18 直接依赖 maven
org.glassfish.jersey.core:jersey-common 3.1.3 间接依赖 maven
org.eclipse.jetty:jetty-io 9.4.53.v20231009 直接依赖 maven
jakarta.annotation:jakarta.annotation-api 2.1.1 间接依赖 maven
com.google.errorprone:error_prone_annotations 2.10.0 间接依赖 maven
org.eclipse.jetty:jetty-server 9.4.53.v20231009 直接依赖 maven
net.sf.ehcache:ehcache 2.10.9.2 直接依赖 maven
org.apache.httpcomponents.core5:httpcore5 5.2.3 直接依赖 maven
com.rabbitmq:amqp-client 5.20.0 直接依赖 maven
jakarta.servlet:jakarta.servlet-api 6.0.0 直接依赖 maven
jakarta.validation:jakarta.validation-api 3.0.2 间接依赖 maven
jakarta.ws.rs:jakarta.ws.rs-api 3.1.0 直接依赖 maven
net.sf.jopt-simple:jopt-simple 4.6 间接依赖 maven
io.dropwizard.metrics:metrics-core 4.2.23-SNAPSHOT 直接依赖 maven
jakarta.inject:jakarta.inject-api 2.0.1 间接依赖 maven
org.glassfish.hk2.external:jakarta.inject 2.6.1 间接依赖 maven
io.dropwizard.metrics:metrics-jetty12 4.2.23-SNAPSHOT 直接依赖 maven
org.eclipse.jetty.toolchain:jetty-jakarta-servlet-api 5.0.2 直接依赖 maven
ch.qos.logback:logback-classic 1.2.12 直接依赖 maven
org.checkerframework:checker-qual 3.40.0 直接依赖 maven
ch.qos.logback:logback-core 1.2.12 直接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.12.7 直接依赖 maven
org.eclipse.jetty:jetty-util 12.0.3 直接依赖 maven
org.eclipse.jetty:jetty-session 12.0.3 间接依赖 maven
org.slf4j:slf4j-api 2.0.9 直接依赖 maven
jakarta.ws.rs:jakarta.ws.rs-api 2.1.6 直接依赖 maven
org.glassfish.jersey.core:jersey-common 3.0.12 间接依赖 maven
org.eclipse.jetty:jetty-server 12.0.3 直接依赖 maven
org.eclipse.jetty.ee10:jetty-ee10-servlet 12.0.3 直接依赖 maven
org.eclipse.jetty:jetty-util 10.0.18 直接依赖 maven
org.eclipse.jetty.toolchain:jetty-servlet-api 4.0.6 直接依赖 maven
org.glassfish.jersey.core:jersey-server 3.0.12 直接依赖 maven
net.java.dev.jna:jna 5.8.0 间接依赖 maven
org.eclipse.jetty:jetty-io 11.0.18 直接依赖 maven
org.glassfish.jersey.core:jersey-server 3.1.3 直接依赖 maven
net.sf.jopt-simple:jopt-simple 5.0.4 间接依赖 maven
org.eclipse.jetty:jetty-http 12.0.3 直接依赖 maven
org.eclipse.jetty:jetty-http 10.0.18 直接依赖 maven
org.openjdk.jcstress:jcstress-core 0.16 直接依赖 maven
org.jdbi:jdbi3-core 3.41.3 直接依赖 maven
org.jdbi:jdbi 2.78 直接依赖 maven
org.eclipse.jetty:jetty-util 11.0.18 直接依赖 maven
io.dropwizard.metrics:metrics-jvm 4.2.23-SNAPSHOT 直接依赖 maven
com.helger:profiler 1.1.1 直接依赖 maven
org.glassfish.jersey.core:jersey-common 2.41 间接依赖 maven
jakarta.annotation:jakarta.annotation-api 1.3.5 间接依赖 maven
(0)
上一篇 2023年11月18日
下一篇 2023年11月18日

相关推荐

  • compufox/RemindMeBot 软件分析报告

    基础信息 项目名称:compufox/RemindMeBot 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721102411715575808/1725558069437353984 此报告由Murphysec…

    软件分析 2023年11月18日
    0
  • hodgef/js-library-boilerplate-basic 软件分析报告

    基础信息 项目名称:hodgef/js-library-boilerplate-basic 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721259373182353408/173043621902780416…

    软件分析 2023年12月1日
    0
  • xlvector/hector 软件分析报告

    基础信息 项目名称:xlvector/hector 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721578730209964032/1721578730247712768 此报告由Murphysec提供 漏洞…

    软件分析 2023年11月7日
    0
  • chadian/ember-fill-up 软件分析报告

    基础信息 项目名称:chadian/ember-fill-up 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721081402283331584/1727632414070493184 此报告由Murphyse…

    软件分析 2023年11月23日
    0
  • 1Remote/1Remote 软件分析报告

    基础信息 项目名称:1Remote/1Remote 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1715425202045321216/1715425202095652864 此报告由Murphysec提供 漏洞…

    软件分析 2023年10月23日
    0