基础信息
项目名称:benas/cb4j
项目徽章:
仓库地址:https://github.com/pterodactyl/panel
检测报告地址:https://www.murphysec.com/console/report/1727521740034629632/1727521740735078400
此报告由Murphysec提供
漏洞列表
漏洞名称 | 漏洞类型 | MPS编号 | CVE编号 | 漏洞等级 |
---|---|---|---|---|
Apache ActiveMQ 安全漏洞 | 身份验证不当 | MPS-2013-1604 | CVE-2013-3060 | 中危 |
Apache ActiveMQ 设计错误漏洞 | XXE | MPS-2017-12300 | CVE-2014-3600 | 严重 |
Apache POI 资源管理错误漏洞 | XXE | MPS-2017-3162 | CVE-2017-5644 | 中危 |
Jasypt 安全漏洞 | 未授权敏感信息泄露 | MPS-2017-5618 | CVE-2014-9970 | 高危 |
Apache POI | 不可达退出条件的循环(无限循环) | MPS-2018-1197 | CVE-2017-12626 | 高危 |
Apache Commons Beanutils 存在不可信数据的反序列化漏洞 | 反序列化 | MPS-2019-10233 | CVE-2019-10086 | 高危 |
Apache POI | XXE | MPS-2019-13682 | CVE-2019-12415 | 中危 |
Apache ActiveMQ 存在拒绝服务漏洞 | 代码注入 | MPS-2019-3178 | CVE-2019-0222 | 高危 |
Apache ActiveMQ 存在拒绝服务漏洞 | 关键功能的认证机制缺失 | MPS-2019-8948 | CVE-2015-7559 | 中危 |
Apache XMLBeans | XML实体扩展 | MPS-2021-0600 | CVE-2021-23926 | 严重 |
XStream | SSRF | MPS-2021-17812 | CVE-2021-39152 | 高危 |
XStream | SSRF | MPS-2021-17813 | CVE-2021-39150 | 高危 |
XStream 存在拒绝服务漏洞 | 不可达退出条件的循环(无限循环) | MPS-2021-17814 | CVE-2021-39140 | 中危 |
XStream | 反序列化 | MPS-2021-17815 | CVE-2021-39154 | 高危 |
XStream | 反序列化 | MPS-2021-17816 | CVE-2021-39153 | 高危 |
XStream | 反序列化 | MPS-2021-17817 | CVE-2021-39151 | 高危 |
XStream | 反序列化 | MPS-2021-17818 | CVE-2021-39149 | 高危 |
XStream | 反序列化 | MPS-2021-17819 | CVE-2021-39148 | 高危 |
XStream | 反序列化 | MPS-2021-17820 | CVE-2021-39147 | 高危 |
XStream | 反序列化 | MPS-2021-17821 | CVE-2021-39146 | 高危 |
XStream | 反序列化 | MPS-2021-17822 | CVE-2021-39145 | 高危 |
XStream | 反序列化 | MPS-2021-17823 | CVE-2021-39144 | 高危 |
XStream | 反序列化 | MPS-2021-17824 | CVE-2021-39141 | 高危 |
XStream | 反序列化 | MPS-2021-17825 | CVE-2021-39139 | 高危 |
Spring Framework | 日志输出的转义处理不恰当 | MPS-2021-18854 | CVE-2021-22060 | 中危 |
Pivotal Spring Framework 日志注入漏洞 | 日志输出的转义处理不恰当 | MPS-2021-18890 | CVE-2021-22096 | 中危 |
Apache Commons Net | 未授权敏感信息泄露 | MPS-2021-28440 | CVE-2021-37533 | 中危 |
XStream | 拒绝服务 | MPS-2021-36984 | CVE-2021-43859 | 高危 |
XStream 远程代码执行漏洞 | 反序列化 | MPS-2021-7164 | CVE-2021-29505 | 高危 |
Jakarta Expression Language | 表达式语言注入 | MPS-2021-7671 | CVE-2021-28170 | 中危 |
Vmware Spring Framework 安全漏洞 | 不加限制或调节的资源分配 | MPS-2022-1080 | CVE-2022-22950 | 中危 |
Pivotal Spring Framework 安全限制绕过漏洞 | 大小写敏感处理不恰当 | MPS-2022-1098 | CVE-2022-22968 | 中危 |
Spring Framework spring-beans 存在拒绝服务漏洞 | 不加限制或调节的资源分配 | MPS-2022-1101 | CVE-2022-22970 | 中危 |
commons-codec:commons-codec 存在信息泄露漏洞 | 未授权敏感信息泄露 | MPS-2022-11853 | 低危 | |
Apache POI | 拒绝服务 | MPS-2022-11862 | 中危 | |
com.google.code.gson:gson 存在BigDecimal拒绝服务漏洞 | 反序列化 | MPS-2022-12287 | CVE-2022-25647 | 高危 |
FasterXML Jackson-databind 拒绝服务漏洞 | 拒绝服务 | MPS-2022-12500 | 中危 | |
xstream project跨界内存写漏洞 | 越界写入 | MPS-2022-57066 | CVE-2022-40151 | 高危 |
HSQLDB | 使用外部可控制的输入来选择类或代码(不安全的反射) | MPS-2022-58477 | CVE-2022-41853 | 高危 |
XStream | 栈缓冲区溢出 | MPS-2022-58603 | CVE-2022-41966 | 中危 |
FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞 | 拒绝服务 | MPS-2022-58653 | CVE-2022-42003 | 中危 |
FasterXML jackson-databind 小于2.13.4拒绝服务漏洞 | 拒绝服务 | MPS-2022-58654 | CVE-2022-42004 | 中危 |
FasterXML jackson-databind 拒绝服务漏洞 | 越界写入 | MPS-2022-6242 | CVE-2020-36518 | 高危 |
Spring 处理 SpEL 存在拒绝服务漏洞 | 拒绝服务 | MPS-2022-62833 | CVE-2023-20861 | 中危 |
Spring Expression 存在拒绝服务漏洞 | 拒绝服务 | MPS-2022-62835 | CVE-2023-20863 | 高危 |
spring-beans 远程代码执行漏洞(Spring4Shell) | 表达式语言注入 | MPS-2022-6820 | CVE-2022-22965 | 严重 |
YamlBeans 安全漏洞 | XXE | MPS-2023-3116 | CVE-2023-24620 | 中危 |
Esoteric Software YamlBeans 安全漏洞 | 反序列化 | MPS-2023-3117 | CVE-2023-24621 | 高危 |
jackson-databind 拒绝服务漏洞 | 拒绝服务 | MPS-2023-8438 | CVE-2021-46877 | 中危 |
Apache ActiveMQ | 命令注入 | MPS-7fw3-jvkz | 严重 | |
dom4j 安全漏洞 | XPath盲注 | MPS-qmvc-a2ln | CVE-2023-45960 | 高危 |
【存在争议】FasterXML jackson-databind 代码问题漏洞 | 不加限制或调节的资源分配 | MPS-z1bx-p8y2 | CVE-2023-35116 | 中危 |
缺陷组件
组件名称 | 版本 | 最小修复版本 | 依赖关系 | 修复建议 |
---|---|---|---|---|
com.thoughtworks.xstream:xstream | 1.4.16 | 1.4.20 | 直接依赖 | 强烈建议修复 |
com.fasterxml.jackson.core:jackson-databind | 2.12.2 | 直接依赖 | 建议修复 | |
org.fusesource.mqtt-client:mqtt-client | 1.3 | 1.15 | 间接依赖 | 建议修复 |
org.hsqldb:hsqldb | 2.5.1 | 2.7.1 | 直接依赖 | 建议修复 |
org.jasypt:jasypt | 1.9.0 | 1.9.2 | 间接依赖 | 建议修复 |
org.springframework:spring-context | 5.3.4 | 5.3.19 | 直接依赖 | 建议修复 |
org.apache.xmlbeans:xmlbeans | 2.6.0 | 3.0.0 | 间接依赖 | 建议修复 |
org.apache.poi:poi-ooxml | 3.14 | 4.1.1 | 直接依赖 | 建议修复 |
org.springframework:spring-beans | 5.3.4 | 5.3.20 | 间接依赖 | 建议修复 |
org.apache.activemq:activemq-core | 5.7.0 | 直接依赖 | 建议修复 | |
org.apache.poi:poi | 3.14 | 3.17 | 间接依赖 | 建议修复 |
commons-beanutils:commons-beanutils | 1.9.3 | 1.9.4 | 间接依赖 | 建议修复 |
org.dom4j:dom4j | 2.1.3 | 间接依赖 | 可选修复 | |
com.esotericsoftware.yamlbeans:yamlbeans | 1.15 | 直接依赖 | 可选修复 | |
commons-net:commons-net | 3.1 | 3.9.0 | 间接依赖 | 可选修复 |
com.google.code.gson:gson | 2.8.6 | 2.8.9 | 直接依赖 | 可选修复 |
org.springframework:spring-expression | 5.3.4 | 5.3.27 | 间接依赖 | 可选修复 |
org.glassfish:javax.el | 3.0.0 | 直接依赖 | 可选修复 | |
commons-codec:commons-codec | 1.10 | 1.13 | 间接依赖 | 可选修复 |
org.springframework:spring-core | 5.3.4 | 5.3.26 | 间接依赖 | 可选修复 |
许可证风险
许可证类型 | 相关组件 | 许可证风险 |
---|---|---|
LGPL-2.1 | 3 | 中 |
EPL-1.0 | 3 | 低 |
自定义许可证 | 22 | 低 |
Apache-2.0 | 50 | 低 |
MIT | 13 | 低 |
BSD-3-Clause | 1 | 低 |
CDDL-1.1 | 2 | 低 |
LGPL-2.1-or-later | 2 | 低 |
EPL-2.0 | 4 | 低 |
MPL-1.1 | 1 | 低 |
SBOM清单
组件名称 | 组件版本 | 是否直接依赖 | 仓库 |
---|---|---|---|
com.mchange:mchange-commons-java | 0.2.15 | 间接依赖 | maven |
jakarta.xml.bind:jakarta.xml.bind-api | 2.3.3 | 直接依赖 | maven |
jakarta.activation:jakarta.activation-api | 1.2.2 | 间接依赖 | maven |
org.springframework:spring-context | 5.3.4 | 直接依赖 | maven |
com.github.virtuald:curvesapi | 1.03 | 间接依赖 | maven |
com.univocity:univocity-parsers | 2.9.1 | 直接依赖 | maven |
antlr:antlr | 2.7.7 | 间接依赖 | maven |
org.jeasy:easy-batch-jms | 7.0.3-SNAPSHOT | 直接依赖 | maven |
org.apache.poi:poi-ooxml | 3.14 | 直接依赖 | maven |
org.slf4j:slf4j-api | 1.7.30 | 直接依赖 | maven |
org.jboss.logging:jboss-logging | 3.4.1.Final | 间接依赖 | maven |
org.fusesource.hawtbuf:hawtbuf | 1.9 | 间接依赖 | maven |
com.thoughtworks.xstream:xstream | 1.4.16 | 直接依赖 | maven |
com.fasterxml:classmate | 1.3.4 | 间接依赖 | maven |
org.jeasy:easy-batch-hibernate | 7.0.3-SNAPSHOT | 直接依赖 | maven |
commons-logging:commons-logging | 1.2 | 间接依赖 | maven |
commons-beanutils:commons-beanutils | 1.9.3 | 间接依赖 | maven |
org.jvnet.staxex:stax-ex | 1.8 | 间接依赖 | maven |
com.sun.istack:istack-commons-runtime | 3.0.7 | 间接依赖 | maven |
com.mchange:c3p0 | 0.9.5.4 | 间接依赖 | maven |
org.apache.activemq:kahadb | 5.7.0 | 间接依赖 | maven |
org.apache.xmlbeans:xmlbeans | 2.6.0 | 间接依赖 | maven |
com.sun.activation:jakarta.activation | 1.2.2 | 间接依赖 | maven |
jakarta.validation:jakarta.validation-api | 2.0.2 | 间接依赖 | maven |
org.apache.commons:commons-lang3 | 3.8.1 | 间接依赖 | maven |
org.fusesource.hawtdispatch:hawtdispatch-transport | 1.11 | 间接依赖 | maven |
org.glassfish:javax.json | 1.1.4 | 直接依赖 | maven |
org.glassfish:javax.el | 3.0.0 | 直接依赖 | maven |
org.springframework:spring-core | 5.3.4 | 间接依赖 | maven |
xmlpull:xmlpull | 1.1.3.1 | 间接依赖 | maven |
org.hibernate.common:hibernate-commons-annotations | 5.1.2.Final | 间接依赖 | maven |
org.jeasy:easy-batch-flatfile | 7.0.3-SNAPSHOT | 直接依赖 | maven |
javax.xml.bind:jaxb-api | 2.3.1 | 间接依赖 | maven |
org.springframework:spring-tx | 5.3.4 | 间接依赖 | maven |
org.eclipse:yasson | 1.0.8 | 直接依赖 | maven |
org.glassfish.jaxb:txw2 | 2.3.1 | 间接依赖 | maven |
org.jboss:jandex | 2.2.3.Final | 间接依赖 | maven |
org.springframework:spring-beans | 5.3.4 | 间接依赖 | maven |
org.jeasy:easy-batch-spring | 7.0.3-SNAPSHOT | 直接依赖 | maven |
org.jeasy:easy-batch-jdbc | 7.0.3-SNAPSHOT | 直接依赖 | maven |
javax.persistence:javax.persistence-api | 2.2 | 间接依赖 | maven |
com.fasterxml.jackson.core:jackson-core | 2.12.2 | 间接依赖 | maven |
org.apache.commons:commons-text | 1.3 | 间接依赖 | maven |
org.apache.commons:commons-collections4 | 4.2 | 间接依赖 | maven |
org.glassfish.jaxb:jaxb-runtime | 2.3.3 | 直接依赖 | maven |
org.jeasy:easy-batch-integration | 7.0.3-SNAPSHOT | 直接依赖 | maven |
stax:stax-api | 1.0.1 | 间接依赖 | maven |
org.apache.geronimo.specs:geronimo-jms_1.1_spec | 1.1.1 | 间接依赖 | maven |
org.jeasy:easy-batch-xstream | 7.0.3-SNAPSHOT | 直接依赖 | maven |
com.fasterxml.jackson.core:jackson-databind | 2.12.2 | 直接依赖 | maven |
com.fasterxml:classmate | 1.5.1 | 间接依赖 | maven |
org.apache.activemq.protobuf:activemq-protobuf | 1.1 | 间接依赖 | maven |
org.glassfish.jaxb:jaxb-runtime | 2.3.1 | 间接依赖 | maven |
org.slf4j:slf4j-simple | 1.7.30 | 直接依赖 | maven |
org.jboss.spec.javax.transaction:jboss-transaction-api_1.2_spec | 1.1.1.Final | 间接依赖 | maven |
org.glassfish.jaxb:txw2 | 2.3.3 | 间接依赖 | maven |
org.springframework:spring-aop | 5.3.4 | 间接依赖 | maven |
org.apache.commons:commons-csv | 1.8 | 直接依赖 | maven |
org.jeasy:easy-batch-xml | 7.0.3-SNAPSHOT | 直接依赖 | maven |
org.springframework:spring-jdbc | 5.3.4 | 直接依赖 | maven |
org.fusesource.mqtt-client:mqtt-client | 1.3 | 间接依赖 | maven |
com.opencsv:opencsv | 4.6 | 直接依赖 | maven |
org.glassfish:jakarta.json | 1.1.6 | 间接依赖 | maven |
commons-collections:commons-collections | 3.2.2 | 间接依赖 | maven |
javax.el:javax.el-api | 3.0.0 | 直接依赖 | maven |
org.apache.activemq:activemq-core | 5.7.0 | 直接依赖 | maven |
com.sun.xml.fastinfoset:FastInfoset | 1.2.15 | 间接依赖 | maven |
org.quartz-scheduler:quartz | 2.3.2 | 直接依赖 | maven |
org.fusesource.hawtdispatch:hawtdispatch | 1.11 | 间接依赖 | maven |
io.github.x-stream:mxparser | 1.2.1 | 间接依赖 | maven |
com.google.code.gson:gson | 2.8.6 | 直接依赖 | maven |
org.apache.poi:poi-ooxml-schemas | 3.14 | 间接依赖 | maven |
org.jeasy:easy-batch-core | 7.0.3-SNAPSHOT | 直接依赖 | maven |
jakarta.json:jakarta.json-api | 1.1.6 | 间接依赖 | maven |
com.esotericsoftware.yamlbeans:yamlbeans | 1.15 | 直接依赖 | maven |
org.jeasy:easy-batch-validation | 7.0.3-SNAPSHOT | 直接依赖 | maven |
org.hibernate:hibernate-core | 5.4.29.Final | 直接依赖 | maven |
org.springframework:spring-jcl | 5.3.4 | 间接依赖 | maven |
net.bytebuddy:byte-buddy | 1.10.21 | 间接依赖 | maven |
jakarta.json.bind:jakarta.json.bind-api | 1.0.2 | 间接依赖 | maven |
org.springframework:spring-expression | 5.3.4 | 间接依赖 | maven |
org.jasypt:jasypt | 1.9.0 | 间接依赖 | maven |
org.apache.geronimo.specs:geronimo-j2ee-management_1.1_spec | 1.0.1 | 间接依赖 | maven |
commons-codec:commons-codec | 1.10 | 间接依赖 | maven |
org.jeasy:easy-batch-json | 7.0.3-SNAPSHOT | 直接依赖 | maven |
org.javassist:javassist | 3.27.0-GA | 间接依赖 | maven |
com.fasterxml.jackson.core:jackson-annotations | 2.12.2 | 间接依赖 | maven |
javax:javaee-api | 6.0 | 直接依赖 | maven |
org.hsqldb:hsqldb | 2.5.1 | 直接依赖 | maven |
org.apache.poi:poi | 3.14 | 间接依赖 | maven |
javax.activation:javax.activation-api | 1.2.0 | 间接依赖 | maven |
org.hibernate.validator:hibernate-validator | 6.1.7.Final | 直接依赖 | maven |
com.sun.istack:istack-commons-runtime | 3.0.11 | 间接依赖 | maven |
commons-net:commons-net | 3.1 | 间接依赖 | maven |
org.jboss.logging:jboss-logging | 3.3.2.Final | 间接依赖 | maven |
com.zaxxer:HikariCP-java7 | 2.4.13 | 间接依赖 | maven |
org.dom4j:dom4j | 2.1.3 | 间接依赖 | maven |