x-stream/xstream 软件分析报告

基础信息

项目名称:x-stream/xstream

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1729892384203821056/1729892384400953344

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
dom4j XPath盲注 MPS-2018-11300 CVE-2018-1000632 高危
hibernate-core SQL注入 MPS-2020-16768 CVE-2020-25638 高危
dom4j SaxReader函数存在 XXE 漏洞 XXE MPS-2020-6967 CVE-2020-10683 严重
Hibernate 存在 SQL 注入漏洞 SQL注入 MPS-2020-9908 CVE-2019-14900 中危
JDOM 存在 XXE 注入漏洞 XXE MPS-2021-8350 CVE-2021-33813 高危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
Jettison 拒绝服务 MPS-2022-57067 CVE-2022-40150 高危
Jettison 越界写入 MPS-2022-57068 CVE-2022-40149 高危
Jettison 越界写入 MPS-2022-64973 CVE-2022-45685 高危
Jettison 越界写入 MPS-2022-64981 CVE-2022-45693 高危
Jettison 安全漏洞 未经控制的递归 MPS-2023-8270 CVE-2023-1436 高危
dom4j 安全漏洞 XPath盲注 MPS-qmvc-a2ln CVE-2023-45960 高危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.hibernate:hibernate-core 4.2.5.Final 5.4.24.Final 直接依赖 建议修复
org.dom4j:dom4j 2.0.2 直接依赖 建议修复
dom4j:dom4j 1.6.1 间接依赖 建议修复
org.codehaus.jettison:jettison 1.4.1 1.5.4 直接依赖 建议修复
commons-codec:commons-codec 1.11 1.13 直接依赖 可选修复
org.jdom:jdom 1.1.3 直接依赖 可选修复
org.jdom:jdom2 2.0.6 2.0.6.1 直接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
自定义许可证 19
LGPL-2.1 3
MIT 1
Apache-2.0 6
BSD-3-Clause 3
MPL-1.1 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
xmlpull:xmlpull 1.1.3.1 间接依赖 maven
xom:xom 1.3.2 直接依赖 maven
org.dom4j:dom4j 2.0.2 直接依赖 maven
net.sf.jopt-simple:jopt-simple 4.6 间接依赖 maven
commons-codec:commons-codec 1.11 直接依赖 maven
com.thoughtworks.xstream:xstream 1.5.0-SNAPSHOT 直接依赖 maven
io.github.x-stream:mxparser 1.2.2 直接依赖 maven
org.jdom:jdom 1.1.3 直接依赖 maven
org.openjdk.jmh:jmh-core 1.21 直接依赖 maven
antlr:antlr 2.7.7 间接依赖 maven
org.hibernate.javax.persistence:hibernate-jpa-2.0-api 1.0.1.Final 间接依赖 maven
joda-time:joda-time 2.10.1 直接依赖 maven
org.hibernate:hibernate-envers 4.2.5.Final 直接依赖 maven
com.thoughtworks.xstream:xstream-hibernate 1.5.0-SNAPSHOT 直接依赖 maven
org.javassist:javassist 3.15.0-GA 间接依赖 maven
com.brsanthu:migbase64 2.2 直接依赖 maven
org.hibernate.common:hibernate-commons-annotations 4.0.2.Final 间接依赖 maven
jakarta.xml.bind:jakarta.xml.bind-api 2.3.2 直接依赖 maven
org.jboss.logging:jboss-logging 3.1.0.GA 间接依赖 maven
com.thoughtworks.xstream:xstream-jmh 1.5.0-SNAPSHOT 直接依赖 maven
dom4j:dom4j 1.6.1 间接依赖 maven
org.jdom:jdom2 2.0.6 直接依赖 maven
org.codehaus.jettison:jettison 1.4.1 直接依赖 maven
org.jboss.spec.javax.transaction:jboss-transaction-api_1.1_spec 1.0.1.Final 间接依赖 maven
org.hibernate:hibernate-core 4.2.5.Final 直接依赖 maven
net.sf.kxml:kxml2-min 2.3.0 直接依赖 maven
jakarta.activation:jakarta.activation-api 1.2.1 直接依赖 maven
org.apache.commons:commons-math3 3.2 间接依赖 maven
stax:stax 1.2.0 直接依赖 maven
cglib:cglib-nodep 2.2 直接依赖 maven
org.hibernate:hibernate-entitymanager 4.2.5.Final 间接依赖 maven
org.codehaus.woodstox:stax2-api 4.2.1 间接依赖 maven
com.fasterxml.woodstox:woodstox-core 6.4.0 直接依赖 maven
xpp3:xpp3_min 1.1.4c 直接依赖 maven
(0)
上一篇 2023年11月29日
下一篇 2023年11月30日

相关推荐

  • atnet/go2o 软件分析报告

    基础信息 项目名称:atnet/go2o 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716102687060967424/1716102688801603584 此报告由Murphysec提供 漏洞列表 暂无…

    软件分析 2023年10月23日
    0
  • EricssonResearch/openwebrtc 软件分析报告

    基础信息 项目名称:EricssonResearch/openwebrtc 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721167928581230592/1723004112756232192 此报告由Mu…

    软件分析 2023年11月10日
    0
  • Foundry376/Mailspring 软件分析报告

    基础信息 项目名称:Foundry376/Mailspring 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721207927120924672/1731646776623976448 此报告由Murphyse…

    软件分析 2023年12月4日
    0
  • cshum/imagor 软件分析报告

    基础信息 项目名称:cshum/imagor 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721115734943272960/1725680494435061760 此报告由Murphysec提供 漏洞列表 …

    软件分析 2023年11月18日
    0
  • windshg/VPImageCropper 软件分析报告

    基础信息 项目名称:windshg/VPImageCropper 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1724598968406462464/1724598968674897920 此报告由Murphys…

    软件分析 2023年11月15日
    0