基础信息
项目名称:blaze/blaze
项目徽章:
仓库地址:https://github.com/pterodactyl/panel
检测报告地址:https://www.murphysec.com/console/report/1727547222815363072/1727547222911832064
此报告由Murphysec提供
漏洞列表
漏洞名称 | 漏洞类型 | MPS编号 | CVE编号 | 漏洞等级 |
---|---|---|---|---|
Requests 信息泄露漏洞 | 未授权敏感信息泄露 | MPS-2014-5772 | CVE-2014-1829 | 中危 |
Requests 信息泄露漏洞 | 未授权敏感信息泄露 | MPS-2014-5773 | CVE-2014-1830 | 中危 |
Pallets Project Flask 拒绝服务漏洞 | 拒绝服务 | MPS-2018-11323 | CVE-2018-1000656 | 高危 |
Paramiko SSH server 访问控制错误漏洞 | 授权检查错误 | MPS-2018-13227 | CVE-2018-1000805 | 高危 |
Python 信任管理问题漏洞 | 凭证保护不足 | MPS-2018-13292 | CVE-2018-18074 | 高危 |
Paramiko SSH服务器实现授权问题漏洞 | 身份验证不当 | MPS-2018-3115 | CVE-2018-7750 | 严重 |
PyYAML 代码问题漏洞 | 反序列化 | MPS-2018-8446 | CVE-2017-18342 | 严重 |
SQLAlchemy SQL注入漏洞 | SQL注入 | MPS-2019-1414 | CVE-2019-7548 | 高危 |
psutil 资源管理错误漏洞 | 双重释放 | MPS-2019-14454 | CVE-2019-18874 | 高危 |
SQLAlchemy SQL注入漏洞 | SQL注入 | MPS-2019-1782 | CVE-2019-7164 | 严重 |
Pallets Project Flask 资源管理错误漏洞 | 拒绝服务 | MPS-2019-8090 | CVE-2019-1010083 | 高危 |
Dask 安全漏洞 | 将资源暴露给错误范围 | MPS-2021-33191 | CVE-2021-42343 | 严重 |
networkx 存在反序列化漏洞 | 反序列化 | MPS-2022-15000 | 高危 | |
numba 存在拒绝服务漏洞 | 拒绝服务 | MPS-2022-15007 | 中危 | |
Paramiko 竞争条件问题漏洞 | 竞争条件 | MPS-2022-3207 | CVE-2022-24302 | 中危 |
Python 安全漏洞 | ReDoS | MPS-2022-57240 | CVE-2022-40899 | 高危 |
Flask 安全漏洞 | 通过持久性Cookie导致的信息暴露 | MPS-y7qk-6aom | CVE-2023-30861 | 高危 |
缺陷组件
组件名称 | 版本 | 最小修复版本 | 依赖关系 | 修复建议 |
---|---|---|---|---|
paramiko | 2.0.0 | 2.10.1 | 间接依赖 | 强烈建议修复 |
flask | 0.10.1 | 2.3.2 | 间接依赖 | 建议修复 |
pyyaml | 3.11 | 4.2b1 | 间接依赖 | 建议修复 |
dask | 0.10.2 | 2021.10.0 | 间接依赖 | 建议修复 |
networkx | 1.11 | 2.6 | 间接依赖 | 建议修复 |
psutil | 4.4.2 | 5.6.7 | 间接依赖 | 建议修复 |
sqlalchemy | 0.8.0 | 1.2.18 | 间接依赖 | 建议修复 |
requests | 2.0.0 | 2.31.0 | 间接依赖 | 建议修复 |
numba | 0.29.0 | 0.49.0 | 间接依赖 | 可选修复 |
future | 0.16.0 | 0.18.3 | 间接依赖 | 可选修复 |
许可证风险
许可证类型 | 相关组件 | 许可证风险 |
---|---|---|
自定义许可证 | 11 | 低 |
MIT | 11 | 低 |
BSD-3-Clause | 10 | 低 |
BSD-2-Clause | 2 | 低 |
Apache-2.0 | 5 | 低 |
AGPL-3.0 | 1 | 高 |
SBOM清单
组件名称 | 组件版本 | 是否直接依赖 | 仓库 |
---|---|---|---|
psycopg2 | 2.6.0 | 间接依赖 | pip |
paramiko | 2.0.0 | 间接依赖 | pip |
pyhive | 0.2.1 | 间接依赖 | pip |
pyyaml | 3.11 | 间接依赖 | pip |
SQLAlchemy | 1.1.3 | 间接依赖 | pip |
itsdangerous | 0.24 | 间接依赖 | pip |
numexpr | 2.6.1 | 间接依赖 | pip |
into | 间接依赖 | pip | |
merge | 间接依赖 | pip | |
data_spider | 间接依赖 | pip | |
literal | 间接依赖 | pip | |
blaze | 间接依赖 | pip | |
tables | 3.3.0 | 间接依赖 | pip |
pymongo | 2.9.4 | 间接依赖 | pip |
Cython | 0.25.1 | 间接依赖 | pip |
multipledispatch | 0.4.9 | 间接依赖 | pip |
h5py | 2.6.0 | 间接依赖 | pip |
Flask-Cors | 3.0.2 | 间接依赖 | pip |
Flask | 0.11.1 | 间接依赖 | pip |
numba | 0.29.0 | 间接依赖 | pip |
split | 间接依赖 | pip | |
decorator | 4.0.10 | 间接依赖 | pip |
MarkupSafe | 0.23 | 间接依赖 | pip |
python-dateutil | 2.5.3 | 间接依赖 | pip |
path_split | 间接依赖 | pip | |
locket | 0.2.0 | 间接依赖 | pip |
Jinja2 | 2.8 | 间接依赖 | pip |
dask | 0.10.2 | 间接依赖 | pip |
odo | 0.5.0 | 间接依赖 | pip |
append | 间接依赖 | pip | |
join | 间接依赖 | pip | |
symbol | 间接依赖 | pip | |
psutil | 4.4.2 | 间接依赖 | pip |
PyMySQL | 0.7.9 | 间接依赖 | pip |
sas7bdat | 2.0.0 | 间接依赖 | pip |
drop | 间接依赖 | pip | |
bcolz | 0.12.1 | 间接依赖 | pip |
pytz | 2016.7 | 间接依赖 | pip |
pytest | 3.0.3 | 间接依赖 | pip |
six | 1.10.0 | 间接依赖 | pip |
pymysql | 0.7 | 间接依赖 | pip |
boto | 2.43.0 | 间接依赖 | pip |
flask | 0.10.1 | 间接依赖 | pip |
discover | 间接依赖 | pip | |
requests | 2.0.0 | 间接依赖 | pip |
pytest-cov | 2.0.0 | 间接依赖 | pip |
PyHive | 0.2.1 | 间接依赖 | pip |
compute | 间接依赖 | pip | |
bokeh | 0.12 | 间接依赖 | pip |
networkx | 1.11 | 间接依赖 | pip |
partd | 0.3.6 | 间接依赖 | pip |
sqlalchemy | 0.8.0 | 间接依赖 | pip |
future | 0.16.0 | 间接依赖 | pip |
data | 间接依赖 | pip | |
transform | 间接依赖 | pip | |
toolz | 0.8.0 | 间接依赖 | pip |
datashape | 间接依赖 | pip | |
int64 | 间接依赖 | pip | |
float64 | 间接依赖 | pip | |
Werkzeug | 0.11.11 | 间接依赖 | pip |
cloudpickle | 0.2.1 | 间接依赖 | pip |
llvmlite | 0.14.0 | 间接依赖 | pip |
lambdify | 间接依赖 | pip | |
click | 6.6 | 间接依赖 | pip |