benas/cb4j 软件分析报告

基础信息

项目名称:benas/cb4j

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1727521740034629632/1727521740735078400

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Apache ActiveMQ 安全漏洞 身份验证不当 MPS-2013-1604 CVE-2013-3060 中危
Apache ActiveMQ 设计错误漏洞 XXE MPS-2017-12300 CVE-2014-3600 严重
Apache POI 资源管理错误漏洞 XXE MPS-2017-3162 CVE-2017-5644 中危
Jasypt 安全漏洞 未授权敏感信息泄露 MPS-2017-5618 CVE-2014-9970 高危
Apache POI 不可达退出条件的循环(无限循环) MPS-2018-1197 CVE-2017-12626 高危
Apache Commons Beanutils 存在不可信数据的反序列化漏洞 反序列化 MPS-2019-10233 CVE-2019-10086 高危
Apache POI XXE MPS-2019-13682 CVE-2019-12415 中危
Apache ActiveMQ 存在拒绝服务漏洞 代码注入 MPS-2019-3178 CVE-2019-0222 高危
Apache ActiveMQ 存在拒绝服务漏洞 关键功能的认证机制缺失 MPS-2019-8948 CVE-2015-7559 中危
Apache XMLBeans XML实体扩展 MPS-2021-0600 CVE-2021-23926 严重
XStream SSRF MPS-2021-17812 CVE-2021-39152 高危
XStream SSRF MPS-2021-17813 CVE-2021-39150 高危
XStream 存在拒绝服务漏洞 不可达退出条件的循环(无限循环) MPS-2021-17814 CVE-2021-39140 中危
XStream 反序列化 MPS-2021-17815 CVE-2021-39154 高危
XStream 反序列化 MPS-2021-17816 CVE-2021-39153 高危
XStream 反序列化 MPS-2021-17817 CVE-2021-39151 高危
XStream 反序列化 MPS-2021-17818 CVE-2021-39149 高危
XStream 反序列化 MPS-2021-17819 CVE-2021-39148 高危
XStream 反序列化 MPS-2021-17820 CVE-2021-39147 高危
XStream 反序列化 MPS-2021-17821 CVE-2021-39146 高危
XStream 反序列化 MPS-2021-17822 CVE-2021-39145 高危
XStream 反序列化 MPS-2021-17823 CVE-2021-39144 高危
XStream 反序列化 MPS-2021-17824 CVE-2021-39141 高危
XStream 反序列化 MPS-2021-17825 CVE-2021-39139 高危
Spring Framework 日志输出的转义处理不恰当 MPS-2021-18854 CVE-2021-22060 中危
Pivotal Spring Framework 日志注入漏洞 日志输出的转义处理不恰当 MPS-2021-18890 CVE-2021-22096 中危
Apache Commons Net 未授权敏感信息泄露 MPS-2021-28440 CVE-2021-37533 中危
XStream 拒绝服务 MPS-2021-36984 CVE-2021-43859 高危
XStream 远程代码执行漏洞 反序列化 MPS-2021-7164 CVE-2021-29505 高危
Jakarta Expression Language 表达式语言注入 MPS-2021-7671 CVE-2021-28170 中危
Vmware Spring Framework 安全漏洞 不加限制或调节的资源分配 MPS-2022-1080 CVE-2022-22950 中危
Pivotal Spring Framework 安全限制绕过漏洞 大小写敏感处理不恰当 MPS-2022-1098 CVE-2022-22968 中危
Spring Framework spring-beans 存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2022-1101 CVE-2022-22970 中危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
Apache POI 拒绝服务 MPS-2022-11862 中危
com.google.code.gson:gson 存在BigDecimal拒绝服务漏洞 反序列化 MPS-2022-12287 CVE-2022-25647 高危
FasterXML Jackson-databind 拒绝服务漏洞 拒绝服务 MPS-2022-12500 中危
xstream project跨界内存写漏洞 越界写入 MPS-2022-57066 CVE-2022-40151 高危
HSQLDB 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2022-58477 CVE-2022-41853 高危
XStream 栈缓冲区溢出 MPS-2022-58603 CVE-2022-41966 中危
FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞 拒绝服务 MPS-2022-58653 CVE-2022-42003 中危
FasterXML jackson-databind 小于2.13.4拒绝服务漏洞 拒绝服务 MPS-2022-58654 CVE-2022-42004 中危
FasterXML jackson-databind 拒绝服务漏洞 越界写入 MPS-2022-6242 CVE-2020-36518 高危
Spring 处理 SpEL 存在拒绝服务漏洞 拒绝服务 MPS-2022-62833 CVE-2023-20861 中危
Spring Expression 存在拒绝服务漏洞 拒绝服务 MPS-2022-62835 CVE-2023-20863 高危
spring-beans 远程代码执行漏洞(Spring4Shell) 表达式语言注入 MPS-2022-6820 CVE-2022-22965 严重
YamlBeans 安全漏洞 XXE MPS-2023-3116 CVE-2023-24620 中危
Esoteric Software YamlBeans 安全漏洞 反序列化 MPS-2023-3117 CVE-2023-24621 高危
jackson-databind 拒绝服务漏洞 拒绝服务 MPS-2023-8438 CVE-2021-46877 中危
Apache ActiveMQ 命令注入 MPS-7fw3-jvkz 严重
dom4j 安全漏洞 XPath盲注 MPS-qmvc-a2ln CVE-2023-45960 高危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
com.thoughtworks.xstream:xstream 1.4.16 1.4.20 直接依赖 强烈建议修复
com.fasterxml.jackson.core:jackson-databind 2.12.2 直接依赖 建议修复
org.fusesource.mqtt-client:mqtt-client 1.3 1.15 间接依赖 建议修复
org.hsqldb:hsqldb 2.5.1 2.7.1 直接依赖 建议修复
org.jasypt:jasypt 1.9.0 1.9.2 间接依赖 建议修复
org.springframework:spring-context 5.3.4 5.3.19 直接依赖 建议修复
org.apache.xmlbeans:xmlbeans 2.6.0 3.0.0 间接依赖 建议修复
org.apache.poi:poi-ooxml 3.14 4.1.1 直接依赖 建议修复
org.springframework:spring-beans 5.3.4 5.3.20 间接依赖 建议修复
org.apache.activemq:activemq-core 5.7.0 直接依赖 建议修复
org.apache.poi:poi 3.14 3.17 间接依赖 建议修复
commons-beanutils:commons-beanutils 1.9.3 1.9.4 间接依赖 建议修复
org.dom4j:dom4j 2.1.3 间接依赖 可选修复
com.esotericsoftware.yamlbeans:yamlbeans 1.15 直接依赖 可选修复
commons-net:commons-net 3.1 3.9.0 间接依赖 可选修复
com.google.code.gson:gson 2.8.6 2.8.9 直接依赖 可选修复
org.springframework:spring-expression 5.3.4 5.3.27 间接依赖 可选修复
org.glassfish:javax.el 3.0.0 直接依赖 可选修复
commons-codec:commons-codec 1.10 1.13 间接依赖 可选修复
org.springframework:spring-core 5.3.4 5.3.26 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
LGPL-2.1 3
EPL-1.0 3
自定义许可证 22
Apache-2.0 50
MIT 13
BSD-3-Clause 1
CDDL-1.1 2
LGPL-2.1-or-later 2
EPL-2.0 4
MPL-1.1 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
com.mchange:mchange-commons-java 0.2.15 间接依赖 maven
jakarta.xml.bind:jakarta.xml.bind-api 2.3.3 直接依赖 maven
jakarta.activation:jakarta.activation-api 1.2.2 间接依赖 maven
org.springframework:spring-context 5.3.4 直接依赖 maven
com.github.virtuald:curvesapi 1.03 间接依赖 maven
com.univocity:univocity-parsers 2.9.1 直接依赖 maven
antlr:antlr 2.7.7 间接依赖 maven
org.jeasy:easy-batch-jms 7.0.3-SNAPSHOT 直接依赖 maven
org.apache.poi:poi-ooxml 3.14 直接依赖 maven
org.slf4j:slf4j-api 1.7.30 直接依赖 maven
org.jboss.logging:jboss-logging 3.4.1.Final 间接依赖 maven
org.fusesource.hawtbuf:hawtbuf 1.9 间接依赖 maven
com.thoughtworks.xstream:xstream 1.4.16 直接依赖 maven
com.fasterxml:classmate 1.3.4 间接依赖 maven
org.jeasy:easy-batch-hibernate 7.0.3-SNAPSHOT 直接依赖 maven
commons-logging:commons-logging 1.2 间接依赖 maven
commons-beanutils:commons-beanutils 1.9.3 间接依赖 maven
org.jvnet.staxex:stax-ex 1.8 间接依赖 maven
com.sun.istack:istack-commons-runtime 3.0.7 间接依赖 maven
com.mchange:c3p0 0.9.5.4 间接依赖 maven
org.apache.activemq:kahadb 5.7.0 间接依赖 maven
org.apache.xmlbeans:xmlbeans 2.6.0 间接依赖 maven
com.sun.activation:jakarta.activation 1.2.2 间接依赖 maven
jakarta.validation:jakarta.validation-api 2.0.2 间接依赖 maven
org.apache.commons:commons-lang3 3.8.1 间接依赖 maven
org.fusesource.hawtdispatch:hawtdispatch-transport 1.11 间接依赖 maven
org.glassfish:javax.json 1.1.4 直接依赖 maven
org.glassfish:javax.el 3.0.0 直接依赖 maven
org.springframework:spring-core 5.3.4 间接依赖 maven
xmlpull:xmlpull 1.1.3.1 间接依赖 maven
org.hibernate.common:hibernate-commons-annotations 5.1.2.Final 间接依赖 maven
org.jeasy:easy-batch-flatfile 7.0.3-SNAPSHOT 直接依赖 maven
javax.xml.bind:jaxb-api 2.3.1 间接依赖 maven
org.springframework:spring-tx 5.3.4 间接依赖 maven
org.eclipse:yasson 1.0.8 直接依赖 maven
org.glassfish.jaxb:txw2 2.3.1 间接依赖 maven
org.jboss:jandex 2.2.3.Final 间接依赖 maven
org.springframework:spring-beans 5.3.4 间接依赖 maven
org.jeasy:easy-batch-spring 7.0.3-SNAPSHOT 直接依赖 maven
org.jeasy:easy-batch-jdbc 7.0.3-SNAPSHOT 直接依赖 maven
javax.persistence:javax.persistence-api 2.2 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.12.2 间接依赖 maven
org.apache.commons:commons-text 1.3 间接依赖 maven
org.apache.commons:commons-collections4 4.2 间接依赖 maven
org.glassfish.jaxb:jaxb-runtime 2.3.3 直接依赖 maven
org.jeasy:easy-batch-integration 7.0.3-SNAPSHOT 直接依赖 maven
stax:stax-api 1.0.1 间接依赖 maven
org.apache.geronimo.specs:geronimo-jms_1.1_spec 1.1.1 间接依赖 maven
org.jeasy:easy-batch-xstream 7.0.3-SNAPSHOT 直接依赖 maven
com.fasterxml.jackson.core:jackson-databind 2.12.2 直接依赖 maven
com.fasterxml:classmate 1.5.1 间接依赖 maven
org.apache.activemq.protobuf:activemq-protobuf 1.1 间接依赖 maven
org.glassfish.jaxb:jaxb-runtime 2.3.1 间接依赖 maven
org.slf4j:slf4j-simple 1.7.30 直接依赖 maven
org.jboss.spec.javax.transaction:jboss-transaction-api_1.2_spec 1.1.1.Final 间接依赖 maven
org.glassfish.jaxb:txw2 2.3.3 间接依赖 maven
org.springframework:spring-aop 5.3.4 间接依赖 maven
org.apache.commons:commons-csv 1.8 直接依赖 maven
org.jeasy:easy-batch-xml 7.0.3-SNAPSHOT 直接依赖 maven
org.springframework:spring-jdbc 5.3.4 直接依赖 maven
org.fusesource.mqtt-client:mqtt-client 1.3 间接依赖 maven
com.opencsv:opencsv 4.6 直接依赖 maven
org.glassfish:jakarta.json 1.1.6 间接依赖 maven
commons-collections:commons-collections 3.2.2 间接依赖 maven
javax.el:javax.el-api 3.0.0 直接依赖 maven
org.apache.activemq:activemq-core 5.7.0 直接依赖 maven
com.sun.xml.fastinfoset:FastInfoset 1.2.15 间接依赖 maven
org.quartz-scheduler:quartz 2.3.2 直接依赖 maven
org.fusesource.hawtdispatch:hawtdispatch 1.11 间接依赖 maven
io.github.x-stream:mxparser 1.2.1 间接依赖 maven
com.google.code.gson:gson 2.8.6 直接依赖 maven
org.apache.poi:poi-ooxml-schemas 3.14 间接依赖 maven
org.jeasy:easy-batch-core 7.0.3-SNAPSHOT 直接依赖 maven
jakarta.json:jakarta.json-api 1.1.6 间接依赖 maven
com.esotericsoftware.yamlbeans:yamlbeans 1.15 直接依赖 maven
org.jeasy:easy-batch-validation 7.0.3-SNAPSHOT 直接依赖 maven
org.hibernate:hibernate-core 5.4.29.Final 直接依赖 maven
org.springframework:spring-jcl 5.3.4 间接依赖 maven
net.bytebuddy:byte-buddy 1.10.21 间接依赖 maven
jakarta.json.bind:jakarta.json.bind-api 1.0.2 间接依赖 maven
org.springframework:spring-expression 5.3.4 间接依赖 maven
org.jasypt:jasypt 1.9.0 间接依赖 maven
org.apache.geronimo.specs:geronimo-j2ee-management_1.1_spec 1.0.1 间接依赖 maven
commons-codec:commons-codec 1.10 间接依赖 maven
org.jeasy:easy-batch-json 7.0.3-SNAPSHOT 直接依赖 maven
org.javassist:javassist 3.27.0-GA 间接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.12.2 间接依赖 maven
javax:javaee-api 6.0 直接依赖 maven
org.hsqldb:hsqldb 2.5.1 直接依赖 maven
org.apache.poi:poi 3.14 间接依赖 maven
javax.activation:javax.activation-api 1.2.0 间接依赖 maven
org.hibernate.validator:hibernate-validator 6.1.7.Final 直接依赖 maven
com.sun.istack:istack-commons-runtime 3.0.11 间接依赖 maven
commons-net:commons-net 3.1 间接依赖 maven
org.jboss.logging:jboss-logging 3.3.2.Final 间接依赖 maven
com.zaxxer:HikariCP-java7 2.4.13 间接依赖 maven
org.dom4j:dom4j 2.1.3 间接依赖 maven
(0)
上一篇 2023年11月23日
下一篇 2023年11月23日

相关推荐

  • j8r/cride 软件分析报告

    基础信息 项目名称:j8r/cride 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721289182293819392/1729712231624429568 此报告由Murphysec提供 漏洞列表 暂无 …

    软件分析 2023年11月29日
    0
  • giann/croissant 软件分析报告

    基础信息 项目名称:giann/croissant 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721223242965843968/1728186954578612224 此报告由Murphysec提供 漏洞…

    软件分析 2023年11月25日
    0
  • chardet/chardet 软件分析报告

    基础信息 项目名称:chardet/chardet 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716626348709642240/1716626349137461248 此报告由Murphysec提供 漏洞…

    软件分析 2023年10月24日
    0
  • ACloudGuru/serverless-plugin-aws-alerts 软件分析报告

    基础信息 项目名称:ACloudGuru/serverless-plugin-aws-alerts 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720494237929222144/17204942379627…

    软件分析 2023年11月4日
    0
  • koajs/json-error 软件分析报告

    基础信息 项目名称:koajs/json-error 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719504632686444544/1719504632728387584 此报告由Murphysec提供 漏…

    软件分析 2023年11月1日
    0