x-stream/xstream 软件分析报告

基础信息

项目名称:x-stream/xstream

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1729892384203821056/1729892384400953344

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
dom4j XPath盲注 MPS-2018-11300 CVE-2018-1000632 高危
hibernate-core SQL注入 MPS-2020-16768 CVE-2020-25638 高危
dom4j SaxReader函数存在 XXE 漏洞 XXE MPS-2020-6967 CVE-2020-10683 严重
Hibernate 存在 SQL 注入漏洞 SQL注入 MPS-2020-9908 CVE-2019-14900 中危
JDOM 存在 XXE 注入漏洞 XXE MPS-2021-8350 CVE-2021-33813 高危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
Jettison 拒绝服务 MPS-2022-57067 CVE-2022-40150 高危
Jettison 越界写入 MPS-2022-57068 CVE-2022-40149 高危
Jettison 越界写入 MPS-2022-64973 CVE-2022-45685 高危
Jettison 越界写入 MPS-2022-64981 CVE-2022-45693 高危
Jettison 安全漏洞 未经控制的递归 MPS-2023-8270 CVE-2023-1436 高危
dom4j 安全漏洞 XPath盲注 MPS-qmvc-a2ln CVE-2023-45960 高危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.hibernate:hibernate-core 4.2.5.Final 5.4.24.Final 直接依赖 建议修复
org.dom4j:dom4j 2.0.2 直接依赖 建议修复
dom4j:dom4j 1.6.1 间接依赖 建议修复
org.codehaus.jettison:jettison 1.4.1 1.5.4 直接依赖 建议修复
commons-codec:commons-codec 1.11 1.13 直接依赖 可选修复
org.jdom:jdom 1.1.3 直接依赖 可选修复
org.jdom:jdom2 2.0.6 2.0.6.1 直接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
自定义许可证 19
LGPL-2.1 3
MIT 1
Apache-2.0 6
BSD-3-Clause 3
MPL-1.1 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
xmlpull:xmlpull 1.1.3.1 间接依赖 maven
xom:xom 1.3.2 直接依赖 maven
org.dom4j:dom4j 2.0.2 直接依赖 maven
net.sf.jopt-simple:jopt-simple 4.6 间接依赖 maven
commons-codec:commons-codec 1.11 直接依赖 maven
com.thoughtworks.xstream:xstream 1.5.0-SNAPSHOT 直接依赖 maven
io.github.x-stream:mxparser 1.2.2 直接依赖 maven
org.jdom:jdom 1.1.3 直接依赖 maven
org.openjdk.jmh:jmh-core 1.21 直接依赖 maven
antlr:antlr 2.7.7 间接依赖 maven
org.hibernate.javax.persistence:hibernate-jpa-2.0-api 1.0.1.Final 间接依赖 maven
joda-time:joda-time 2.10.1 直接依赖 maven
org.hibernate:hibernate-envers 4.2.5.Final 直接依赖 maven
com.thoughtworks.xstream:xstream-hibernate 1.5.0-SNAPSHOT 直接依赖 maven
org.javassist:javassist 3.15.0-GA 间接依赖 maven
com.brsanthu:migbase64 2.2 直接依赖 maven
org.hibernate.common:hibernate-commons-annotations 4.0.2.Final 间接依赖 maven
jakarta.xml.bind:jakarta.xml.bind-api 2.3.2 直接依赖 maven
org.jboss.logging:jboss-logging 3.1.0.GA 间接依赖 maven
com.thoughtworks.xstream:xstream-jmh 1.5.0-SNAPSHOT 直接依赖 maven
dom4j:dom4j 1.6.1 间接依赖 maven
org.jdom:jdom2 2.0.6 直接依赖 maven
org.codehaus.jettison:jettison 1.4.1 直接依赖 maven
org.jboss.spec.javax.transaction:jboss-transaction-api_1.1_spec 1.0.1.Final 间接依赖 maven
org.hibernate:hibernate-core 4.2.5.Final 直接依赖 maven
net.sf.kxml:kxml2-min 2.3.0 直接依赖 maven
jakarta.activation:jakarta.activation-api 1.2.1 直接依赖 maven
org.apache.commons:commons-math3 3.2 间接依赖 maven
stax:stax 1.2.0 直接依赖 maven
cglib:cglib-nodep 2.2 直接依赖 maven
org.hibernate:hibernate-entitymanager 4.2.5.Final 间接依赖 maven
org.codehaus.woodstox:stax2-api 4.2.1 间接依赖 maven
com.fasterxml.woodstox:woodstox-core 6.4.0 直接依赖 maven
xpp3:xpp3_min 1.1.4c 直接依赖 maven
(0)
上一篇 2023年11月29日
下一篇 2023年11月30日

相关推荐

  • JingOS-team/JingOS 软件分析报告

    基础信息 项目名称:JingOS-team/JingOS 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719155232088047616/1719155232335511552 此报告由Murphysec提供…

    软件分析 2023年10月31日
    0
  • aluzzardi/wssh 软件分析报告

    基础信息 项目名称:aluzzardi/wssh 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720549836735184896/1720549836777127936 此报告由Murphysec提供 漏洞列…

    软件分析 2023年11月4日
    0
  • apenwarr/blip 软件分析报告

    基础信息 项目名称:apenwarr/blip 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721945206721679360/1721945207933833216 此报告由Murphysec提供 漏洞列表…

    软件分析 2023年11月8日
    0
  • wireapp/wire-android 软件分析报告

    基础信息 项目名称:wireapp/wire-android 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719753132732973056/1719753132833636352 此报告由Murphysec…

    软件分析 2023年11月2日
    0
  • zenexity/ReactiveMongo 软件分析报告

    基础信息 项目名称:zenexity/ReactiveMongo 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720344488072753152/1720344489180049408 此报告由Murphys…

    软件分析 2023年11月3日
    0