基础信息
项目名称:blaze/blaze
项目徽章:
仓库地址:https://github.com/pterodactyl/panel
检测报告地址:https://www.murphysec.com/console/report/1727547222815363072/1727547222911832064
此报告由Murphysec提供
漏洞列表
| 漏洞名称 | 漏洞类型 | MPS编号 | CVE编号 | 漏洞等级 |
|---|---|---|---|---|
| Requests 信息泄露漏洞 | 未授权敏感信息泄露 | MPS-2014-5772 | CVE-2014-1829 | 中危 |
| Requests 信息泄露漏洞 | 未授权敏感信息泄露 | MPS-2014-5773 | CVE-2014-1830 | 中危 |
| Pallets Project Flask 拒绝服务漏洞 | 拒绝服务 | MPS-2018-11323 | CVE-2018-1000656 | 高危 |
| Paramiko SSH server 访问控制错误漏洞 | 授权检查错误 | MPS-2018-13227 | CVE-2018-1000805 | 高危 |
| Python 信任管理问题漏洞 | 凭证保护不足 | MPS-2018-13292 | CVE-2018-18074 | 高危 |
| Paramiko SSH服务器实现授权问题漏洞 | 身份验证不当 | MPS-2018-3115 | CVE-2018-7750 | 严重 |
| PyYAML 代码问题漏洞 | 反序列化 | MPS-2018-8446 | CVE-2017-18342 | 严重 |
| SQLAlchemy SQL注入漏洞 | SQL注入 | MPS-2019-1414 | CVE-2019-7548 | 高危 |
| psutil 资源管理错误漏洞 | 双重释放 | MPS-2019-14454 | CVE-2019-18874 | 高危 |
| SQLAlchemy SQL注入漏洞 | SQL注入 | MPS-2019-1782 | CVE-2019-7164 | 严重 |
| Pallets Project Flask 资源管理错误漏洞 | 拒绝服务 | MPS-2019-8090 | CVE-2019-1010083 | 高危 |
| Dask 安全漏洞 | 将资源暴露给错误范围 | MPS-2021-33191 | CVE-2021-42343 | 严重 |
| networkx 存在反序列化漏洞 | 反序列化 | MPS-2022-15000 | 高危 | |
| numba 存在拒绝服务漏洞 | 拒绝服务 | MPS-2022-15007 | 中危 | |
| Paramiko 竞争条件问题漏洞 | 竞争条件 | MPS-2022-3207 | CVE-2022-24302 | 中危 |
| Python 安全漏洞 | ReDoS | MPS-2022-57240 | CVE-2022-40899 | 高危 |
| Flask 安全漏洞 | 通过持久性Cookie导致的信息暴露 | MPS-y7qk-6aom | CVE-2023-30861 | 高危 |
缺陷组件
| 组件名称 | 版本 | 最小修复版本 | 依赖关系 | 修复建议 |
|---|---|---|---|---|
| paramiko | 2.0.0 | 2.10.1 | 间接依赖 | 强烈建议修复 |
| flask | 0.10.1 | 2.3.2 | 间接依赖 | 建议修复 |
| pyyaml | 3.11 | 4.2b1 | 间接依赖 | 建议修复 |
| dask | 0.10.2 | 2021.10.0 | 间接依赖 | 建议修复 |
| networkx | 1.11 | 2.6 | 间接依赖 | 建议修复 |
| psutil | 4.4.2 | 5.6.7 | 间接依赖 | 建议修复 |
| sqlalchemy | 0.8.0 | 1.2.18 | 间接依赖 | 建议修复 |
| requests | 2.0.0 | 2.31.0 | 间接依赖 | 建议修复 |
| numba | 0.29.0 | 0.49.0 | 间接依赖 | 可选修复 |
| future | 0.16.0 | 0.18.3 | 间接依赖 | 可选修复 |
许可证风险
| 许可证类型 | 相关组件 | 许可证风险 |
|---|---|---|
| 自定义许可证 | 11 | 低 |
| MIT | 11 | 低 |
| BSD-3-Clause | 10 | 低 |
| BSD-2-Clause | 2 | 低 |
| Apache-2.0 | 5 | 低 |
| AGPL-3.0 | 1 | 高 |
SBOM清单
| 组件名称 | 组件版本 | 是否直接依赖 | 仓库 |
|---|---|---|---|
| psycopg2 | 2.6.0 | 间接依赖 | pip |
| paramiko | 2.0.0 | 间接依赖 | pip |
| pyhive | 0.2.1 | 间接依赖 | pip |
| pyyaml | 3.11 | 间接依赖 | pip |
| SQLAlchemy | 1.1.3 | 间接依赖 | pip |
| itsdangerous | 0.24 | 间接依赖 | pip |
| numexpr | 2.6.1 | 间接依赖 | pip |
| into | 间接依赖 | pip | |
| merge | 间接依赖 | pip | |
| data_spider | 间接依赖 | pip | |
| literal | 间接依赖 | pip | |
| blaze | 间接依赖 | pip | |
| tables | 3.3.0 | 间接依赖 | pip |
| pymongo | 2.9.4 | 间接依赖 | pip |
| Cython | 0.25.1 | 间接依赖 | pip |
| multipledispatch | 0.4.9 | 间接依赖 | pip |
| h5py | 2.6.0 | 间接依赖 | pip |
| Flask-Cors | 3.0.2 | 间接依赖 | pip |
| Flask | 0.11.1 | 间接依赖 | pip |
| numba | 0.29.0 | 间接依赖 | pip |
| split | 间接依赖 | pip | |
| decorator | 4.0.10 | 间接依赖 | pip |
| MarkupSafe | 0.23 | 间接依赖 | pip |
| python-dateutil | 2.5.3 | 间接依赖 | pip |
| path_split | 间接依赖 | pip | |
| locket | 0.2.0 | 间接依赖 | pip |
| Jinja2 | 2.8 | 间接依赖 | pip |
| dask | 0.10.2 | 间接依赖 | pip |
| odo | 0.5.0 | 间接依赖 | pip |
| append | 间接依赖 | pip | |
| join | 间接依赖 | pip | |
| symbol | 间接依赖 | pip | |
| psutil | 4.4.2 | 间接依赖 | pip |
| PyMySQL | 0.7.9 | 间接依赖 | pip |
| sas7bdat | 2.0.0 | 间接依赖 | pip |
| drop | 间接依赖 | pip | |
| bcolz | 0.12.1 | 间接依赖 | pip |
| pytz | 2016.7 | 间接依赖 | pip |
| pytest | 3.0.3 | 间接依赖 | pip |
| six | 1.10.0 | 间接依赖 | pip |
| pymysql | 0.7 | 间接依赖 | pip |
| boto | 2.43.0 | 间接依赖 | pip |
| flask | 0.10.1 | 间接依赖 | pip |
| discover | 间接依赖 | pip | |
| requests | 2.0.0 | 间接依赖 | pip |
| pytest-cov | 2.0.0 | 间接依赖 | pip |
| PyHive | 0.2.1 | 间接依赖 | pip |
| compute | 间接依赖 | pip | |
| bokeh | 0.12 | 间接依赖 | pip |
| networkx | 1.11 | 间接依赖 | pip |
| partd | 0.3.6 | 间接依赖 | pip |
| sqlalchemy | 0.8.0 | 间接依赖 | pip |
| future | 0.16.0 | 间接依赖 | pip |
| data | 间接依赖 | pip | |
| transform | 间接依赖 | pip | |
| toolz | 0.8.0 | 间接依赖 | pip |
| datashape | 间接依赖 | pip | |
| int64 | 间接依赖 | pip | |
| float64 | 间接依赖 | pip | |
| Werkzeug | 0.11.11 | 间接依赖 | pip |
| cloudpickle | 0.2.1 | 间接依赖 | pip |
| llvmlite | 0.14.0 | 间接依赖 | pip |
| lambdify | 间接依赖 | pip | |
| click | 6.6 | 间接依赖 | pip |