google/rejoiner 软件分析报告

基础信息

项目名称:google/rejoiner

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1721240158107336704/1726409588599119872

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Eclipse Jetty 资源管理错误漏洞 拒绝服务 MPS-0e59-bdsi CVE-2023-36478 高危
Netty HTTP请求走私 MPS-2020-1320 CVE-2020-7238 高危
Netty HTTP请求走私 MPS-2020-1526 CVE-2019-20444 严重
Netty HTTP请求走私 MPS-2020-1527 CVE-2019-20445 严重
Apache HttpClient URI解析错误漏洞 XSS MPS-2020-17341 CVE-2020-13956 中危
Google Guava 访问控制错误漏洞 关键资源权限分配不当 MPS-2020-17429 CVE-2020-8908 低危
Netty ZlibDecoders 存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2020-5127 CVE-2020-11612 高危
Eclipse Jetty 编码字符敏感信息泄露漏洞 未授权敏感信息泄露 MPS-2021-10800 CVE-2021-34429 中危
Netty 在具有不安全权限的目录中创建临时文件 MPS-2021-1580 CVE-2021-21290 中危
Google protobuf DOS漏洞 不正确的行为次序 MPS-2021-19066 CVE-2021-22569 中危
io.netty:netty-codec-http2 HTTP请求走私 MPS-2021-2435 CVE-2021-21295 中危
Netty Bzip2Decoder 存在资源穷尽漏洞 拒绝服务 MPS-2021-28116 CVE-2021-37136 高危
Netty 存在资源穷尽漏洞 拒绝服务 MPS-2021-28117 CVE-2021-37137 高危
io.netty:netty-codec-http2 HTTP请求走私 MPS-2021-3565 CVE-2021-21409 中危
Netty HTTP请求走私 MPS-2021-36922 CVE-2021-43797 中危
Eclipse Jetty 存在信息泄露漏洞 不充分的会话过期机制 MPS-2021-8884 CVE-2021-34428 低危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
io.netty:netty-codec-http 拒绝服务 MPS-2022-12064 中危
io.netty:netty-handler 存在证书验证不恰当漏洞 证书验证不恰当 MPS-2022-12067 中危
com.google.code.gson:gson 存在BigDecimal拒绝服务漏洞 反序列化 MPS-2022-12287 CVE-2022-25647 高危
Eclipse Jetty URI注入漏洞 注入 MPS-2022-18060 CVE-2022-2047 低危
Netty 存在信息泄露漏洞 将资源暴露给错误范围 MPS-2022-3790 CVE-2022-24823 中危
protobuf-java 存在输入验证不当漏洞 拒绝服务 MPS-2022-56472 CVE-2022-3171 中危
Netty 解释冲突 MPS-2022-58552 CVE-2022-41915 中危
IBM WebSphere Application Server Liberty 存在拒绝服务漏洞 对因果或异常条件的不恰当检查 MPS-2022-59813 CVE-2022-3509 中危
Google protobuf 安全漏洞 MPS-2022-59814 CVE-2022-3510 高危
Eclipse Jetty 资源管理错误漏洞 拒绝服务 MPS-2023-4997 CVE-2023-26048 中危
Eclipse Jetty 信息泄露漏洞 XSS MPS-2023-4998 CVE-2023-26049 中危
Eclipse Jetty 安全漏洞 MPS-49ot-3w07 CVE-2023-40167 中危
Netty 资源管理错误漏洞 不加限制或调节的资源分配 MPS-9u07-bna1 CVE-2023-34462 中危
Hot Rod 安全漏洞 证书验证不恰当 MPS-b7oj-adm3 CVE-2023-4586 高危
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
com.google.guava:guava 28.0-jre 32.0.0-jre 直接依赖 建议修复
io.netty:netty-handler 4.1.42.Final 间接依赖 建议修复
io.netty:netty-codec 4.1.42.Final 4.1.68.Final 间接依赖 建议修复
io.netty:netty-codec-http 4.1.42.Final 4.1.86.final 间接依赖 建议修复
org.eclipse.jetty:jetty-http 9.4.41.v20210516 11.0.16 间接依赖 建议修复
com.google.guava:guava 29.0-jre 32.0.0-jre 直接依赖 建议修复
org.eclipse.jetty:jetty-server 9.4.41.v20210516 9.4.51 直接依赖 建议修复
com.google.protobuf:protobuf-java 3.11.1 3.16.3 间接依赖 建议修复
io.netty:netty-codec-http2 4.1.42.Final 4.1.61.Final 间接依赖 可选修复
io.netty:netty-common 4.1.42.Final 4.1.77.Final 间接依赖 可选修复
com.google.code.gson:gson 2.8.6 2.8.9 间接依赖 可选修复
org.apache.httpcomponents:httpclient 4.5.10 4.5.13 间接依赖 可选修复
commons-codec:commons-codec 1.11 1.13 间接依赖 可选修复
com.google.protobuf:protobuf-java 3.16.1 3.16.3 直接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 83
自定义许可证 15
MIT 4
BSD-3-Clause 5

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
org.eclipse.jetty:jetty-http 9.4.41.v20210516 间接依赖 maven
com.google.http-client:google-http-client-jackson2 1.32.1 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.9.9 间接依赖 maven
com.google.auth:google-auth-library-oauth2-http 0.19.0 间接依赖 maven
io.netty:netty-handler 4.1.42.Final 间接依赖 maven
com.google.api.grpc:proto-google-common-protos 1.16.0 直接依赖 maven
com.google.api.graphql:schema-cloud-container 0.4.0-SNAPSHOT 直接依赖 maven
com.google.code.gson:gson 2.8.6 间接依赖 maven
io.grpc:grpc-context 1.26.0 间接依赖 maven
io.grpc:grpc-protobuf-lite 1.25.0 间接依赖 maven
org.slf4j:slf4j-api 1.7.25 间接依赖 maven
com.google.http-client:google-http-client-jackson2 1.33.0 间接依赖 maven
io.opencensus:opencensus-contrib-grpc-util 0.24.0 间接依赖 maven
org.reactivestreams:reactive-streams 1.0.2 间接依赖 maven
com.graphql-java:graphql-java 2020-01-03T02-30-51-fb97f3e 直接依赖 maven
com.google.protobuf:protobuf-java-util 3.11.1 直接依赖 maven
io.grpc:grpc-stub 1.25.0 间接依赖 maven
org.antlr:antlr4-runtime 4.7.2 间接依赖 maven
com.google.inject.extensions:guice-servlet 4.2.2 直接依赖 maven
net.javacrumbs.future-converter:future-converter-java8-guava 1.2.0 直接依赖 maven
com.google.api:gax-grpc 1.52.0 间接依赖 maven
org.eclipse.jetty:jetty-webapp 9.4.34.v20201102 直接依赖 maven
com.google.cloud:google-cloud-container 0.118.0-beta 直接依赖 maven
com.google.code.findbugs:jsr305 3.0.2 直接依赖 maven
org.apache.httpcomponents:httpclient 4.5.10 间接依赖 maven
com.google.auth:google-auth-library-credentials 0.18.0 间接依赖 maven
com.google.android:annotations 4.1.1.4 间接依赖 maven
com.google.errorprone:error_prone_annotations 2.3.4 间接依赖 maven
org.conscrypt:conscrypt-openjdk-uber 2.2.1 间接依赖 maven
com.google.api.graphql:rejoiner 0.4.0-SNAPSHOT 直接依赖 maven
io.grpc:grpc-protobuf 1.25.0 间接依赖 maven
io.grpc:grpc-core 1.26.0 间接依赖 maven
org.threeten:threetenbp 1.4.0 间接依赖 maven
org.eclipse.jetty:jetty-xml 9.4.34.v20201102 间接依赖 maven
com.google.errorprone:error_prone_annotations 2.3.3 间接依赖 maven
aopalliance:aopalliance 1.0 直接依赖 maven
com.google.api:gax 1.50.1 间接依赖 maven
com.google.cloud:google-cloud-firestore 1.32.1 直接依赖 maven
javax.servlet:javax.servlet-api 3.0.1 直接依赖 maven
com.google.api.grpc:proto-google-cloud-container-v1 0.83.0 间接依赖 maven
com.google.http-client:google-http-client 1.32.1 间接依赖 maven
com.google.cloud:google-cloud-core-grpc 1.92.0 间接依赖 maven
com.google.guava:guava 28.0-jre 直接依赖 maven
com.google.auth:google-auth-library-oauth2-http 0.18.0 间接依赖 maven
io.grpc:grpc-netty 1.26.0 直接依赖 maven
com.google.guava:failureaccess 1.0.1 间接依赖 maven
commons-codec:commons-codec 1.11 间接依赖 maven
org.eclipse.jetty:jetty-server 9.4.41.v20210516 直接依赖 maven
com.google.api.grpc:proto-google-iam-v1 0.13.0 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.10.1 间接依赖 maven
com.google.guava:listenablefuture 9999.0-empty-to-avoid-conflict-with-guava 间接依赖 maven
io.netty:netty-transport 4.1.42.Final 间接依赖 maven
io.netty:netty-handler-proxy 4.1.42.Final 间接依赖 maven
io.grpc:grpc-protobuf 1.26.0 直接依赖 maven
com.google.cloud:google-cloud-core 1.92.0 间接依赖 maven
net.javacrumbs.future-converter:future-converter-guava-common 1.2.0 间接依赖 maven
com.google.api:gax-grpc 1.50.1 间接依赖 maven
com.google.protobuf:protobuf-java 3.16.1 直接依赖 maven
io.perfmark:perfmark-api 0.19.0 间接依赖 maven
io.opencensus:opencensus-contrib-http-util 0.24.0 间接依赖 maven
org.apache.httpcomponents:httpcore 4.4.12 间接依赖 maven
com.google.api:api-common 1.8.1 直接依赖 maven
io.grpc:grpc-stub 1.26.0 直接依赖 maven
com.google.protobuf:protobuf-java 3.16.3 直接依赖 maven
com.google.api.graphql:schema-common 0.4.0-SNAPSHOT 直接依赖 maven
net.javacrumbs.future-converter:future-converter-java8-guava 1.1.0 直接依赖 maven
org.apache.commons:commons-lang3 3.5 间接依赖 maven
io.netty:netty-codec-http 4.1.42.Final 间接依赖 maven
commons-logging:commons-logging 1.2 间接依赖 maven
io.opencensus:opencensus-contrib-grpc-metrics 0.24.0 间接依赖 maven
net.javacrumbs.future-converter:future-converter-java8-common 1.2.0 间接依赖 maven
com.google.protobuf:protobuf-java 3.11.1 间接依赖 maven
io.grpc:grpc-api 1.26.0 间接依赖 maven
javax.inject:javax.inject 1 直接依赖 maven
org.eclipse.jetty:jetty-util 9.4.41.v20210516 间接依赖 maven
io.grpc:grpc-netty-shaded 1.25.0 间接依赖 maven
io.netty:netty-codec-http2 4.1.42.Final 间接依赖 maven
com.google.inject.extensions:guice-multibindings 4.2.2 直接依赖 maven
com.google.api.graphql:rejoiner-guice 0.4.0-SNAPSHOT 直接依赖 maven
com.google.http-client:google-http-client 1.33.0 间接依赖 maven
com.graphql-java:java-dataloader 2.2.3 间接依赖 maven
net.javacrumbs.future-converter:future-converter-common 1.2.0 间接依赖 maven
org.codehaus.mojo:animal-sniffer-annotations 1.17 间接依赖 maven
com.google.api.grpc:proto-google-common-protos 1.17.0 直接依赖 maven
com.google.api.graphql:rejoiner-grpc 0.4.0-SNAPSHOT 直接依赖 maven
io.grpc:grpc-context 1.22.1 间接依赖 maven
io.netty:netty-common 4.1.42.Final 间接依赖 maven
com.google.auth:google-auth-library-credentials 0.19.0 间接依赖 maven
io.netty:netty-codec-socks 4.1.42.Final 间接依赖 maven
com.google.api.grpc:proto-google-cloud-firestore-v1 1.32.1 间接依赖 maven
com.google.api.graphql:schema-firestore 0.4.0-SNAPSHOT 直接依赖 maven
io.grpc:grpc-grpclb 1.25.0 间接依赖 maven
io.netty:netty-resolver 4.1.42.Final 间接依赖 maven
io.grpc:grpc-auth 1.25.0 间接依赖 maven
com.google.inject:guice 4.2.2 间接依赖 maven
com.google.j2objc:j2objc-annotations 1.3 间接依赖 maven
com.google.api.grpc:proto-google-cloud-firestore-admin-v1 1.32.1 间接依赖 maven
javax.annotation:javax.annotation-api 1.3.2 直接依赖 maven
com.google.api.grpc:proto-google-cloud-firestore-v1beta1 0.85.1 间接依赖 maven
org.eclipse.jetty:jetty-io 9.4.41.v20210516 间接依赖 maven
io.opencensus:opencensus-api 0.24.0 间接依赖 maven
org.eclipse.jetty:jetty-security 9.4.34.v20201102 间接依赖 maven
com.google.api:gax 1.52.0 间接依赖 maven
com.google.auto.value:auto-value-annotations 1.7.3 直接依赖 maven
com.google.guava:guava 29.0-jre 直接依赖 maven
io.netty:netty-codec 4.1.42.Final 间接依赖 maven
io.grpc:grpc-protobuf-lite 1.26.0 间接依赖 maven
org.eclipse.jetty:jetty-servlet 9.4.34.v20201102 间接依赖 maven
com.google.inject.extensions:guice-servlet 4.2.0 直接依赖 maven
org.checkerframework:checker-qual 2.11.1 间接依赖 maven
io.netty:netty-buffer 4.1.42.Final 间接依赖 maven
io.grpc:grpc-alts 1.25.0 间接依赖 maven
(0)
上一篇 2023年11月20日
下一篇 2023年11月20日

相关推荐

  • vikpe/react-webpack-typescript-starter 软件分析报告

    基础信息 项目名称:vikpe/react-webpack-typescript-starter 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1744528605829898240/174452860612769…

    软件分析 2024年1月9日
    0
  • k1995/BaiduyunSpider 软件分析报告

    基础信息 项目名称:k1995/BaiduyunSpider 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721328446646079488/1728583529451184128 此报告由Murphysec…

    软件分析 2023年11月26日
    0
  • bitzhuwei/CSharpGL 软件分析报告

    基础信息 项目名称:bitzhuwei/CSharpGL 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716361728748208128/1716361728794345472 此报告由Murphysec提供…

    软件分析 2023年10月23日
    0
  • ethereum/browser-solidity 软件分析报告

    基础信息 项目名称:ethereum/browser-solidity 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721171202285834240/1727944060356222976 此报告由Murp…

    软件分析 2023年11月24日
    0
  • NG-ZORRO/ng-zorro-antd 软件分析报告

    基础信息 项目名称:NG-ZORRO/ng-zorro-antd 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1756632552937287680/1762722155108057088 此报告由Murphys…

    软件分析 2024年2月28日
    0