apache/logging-log4j-audit 软件分析报告

基础信息

项目名称:apache/logging-log4j-audit

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1730002207845605376/1730002207883354112

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Apache Standard Taglibs 代码注入漏洞 代码注入 MPS-2015-1282 CVE-2015-0254 高危
Spring Framework 反序列化 MPS-2020-0057 CVE-2016-1000027 严重
io.springfox:springfox-swagger2 存在输入验证不恰当漏洞 日志敏感信息泄露 MPS-2022-12534 中危
snakeYAML 拒绝服务 MPS-2022-5144 CVE-2022-25857 高危
snakeYAML 栈缓冲区溢出 MPS-2022-56040 CVE-2022-38751 中危
snakeYAML 栈缓冲区溢出 MPS-2022-56041 CVE-2022-38752 低危
snakeYAML 栈缓冲区溢出 MPS-2022-56051 CVE-2022-38750 中危
snakeYAML 拒绝服务 MPS-2022-56081 CVE-2022-38749 中危
SnakeYAML 栈缓冲区溢出 MPS-2022-58478 CVE-2022-41854 中危
FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞 拒绝服务 MPS-2022-58653 CVE-2022-42003 中危
snakeYAML 反序列化 MPS-2022-9425 CVE-2022-1471 高危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.springframework:spring-web 5.3.31 6.0.0 直接依赖 建议修复
jstl:jstl 1.2 直接依赖 建议修复
org.yaml:snakeyaml 1.30 2.0 间接依赖 建议修复
com.fasterxml.jackson.core:jackson-databind 2.13.5 直接依赖 建议修复
io.springfox:springfox-swagger2 2.10.5 直接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
自定义许可证 21
Apache-2.0 101
CDDL-1.1 1
LGPL-2.1-or-later 3
LGPL-2.1 1
MPL-1.1 1
MIT 4
EPL-2.0 7
BSD-2-Clause 2
BSD-3-Clause 1
EPL-1.0 3

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
org.hsqldb:hsqldb 2.7.2 直接依赖 maven
org.eclipse.jgit:org.eclipse.jgit 6.7.0.202309050840-r 直接依赖 maven
org.springframework.plugin:spring-plugin-core 2.0.0.RELEASE 间接依赖 maven
javax.xml.bind:jaxb-api 2.3.1 间接依赖 maven
org.apache.logging.log4j:log4j-api 2.21.1 直接依赖 maven
com.fasterxml.jackson.datatype:jackson-datatype-jsr310 2.13.5 直接依赖 maven
com.jcraft:jzlib 1.1.3 间接依赖 maven
org.apache.logging.log4j:log4j-catalog-api 1.0.2-SNAPSHOT 直接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.13.5 直接依赖 maven
org.springframework.data:spring-data-rest-webmvc 3.7.18 直接依赖 maven
org.apache.logging.log4j:log4j-catalog-editor 1.0.2-SNAPSHOT 直接依赖 maven
ognl:ognl 3.1.26 间接依赖 maven
org.hibernate:hibernate-entitymanager 5.6.15.Final 直接依赖 maven
org.apache.commons:commons-dbcp2 2.9.0 直接依赖 maven
org.apache.commons:commons-lang3 3.14.0 直接依赖 maven
com.google.guava:listenablefuture 9999.0-empty-to-avoid-conflict-with-guava 间接依赖 maven
org.attoparser:attoparser 2.0.5.RELEASE 间接依赖 maven
org.thymeleaf:thymeleaf-spring5 3.0.15.RELEASE 间接依赖 maven
org.springframework:spring-context 5.3.31 直接依赖 maven
org.springframework.boot:spring-boot-starter-actuator 2.7.18 直接依赖 maven
org.springframework:spring-test 5.3.31 直接依赖 maven
io.springfox:springfox-spring-webmvc 2.10.5 直接依赖 maven
org.springframework.boot:spring-boot-starter-log4j2 2.7.18 直接依赖 maven
org.javassist:javassist 3.20.0-GA 间接依赖 maven
io.github.classgraph:classgraph 4.1.7 间接依赖 maven
org.apache.logging.log4j:log4j-catalog-jpa 1.0.2-SNAPSHOT 直接依赖 maven
org.springframework:spring-webmvc 5.3.31 直接依赖 maven
io.springfox:springfox-swagger-ui 2.10.5 直接依赖 maven
io.springfox:springfox-spring-web 2.10.5 间接依赖 maven
org.eclipse.persistence:org.eclipse.persistence.antlr 2.7.13 间接依赖 maven
antlr:antlr 2.7.7 间接依赖 maven
com.fasterxml:classmate 1.5.1 直接依赖 maven
com.fasterxml.jackson.core:jackson-databind 2.13.5 直接依赖 maven
org.springframework:spring-core 5.3.31 直接依赖 maven
org.slf4j:slf4j-api 1.7.36 间接依赖 maven
org.springframework.boot:spring-boot-actuator-autoconfigure 2.7.18 间接依赖 maven
com.google.guava:failureaccess 1.0.1 间接依赖 maven
org.springframework:spring-aop 5.3.31 间接依赖 maven
org.postgresql:postgresql 42.7.0 直接依赖 maven
com.jayway.jsonpath:json-path 2.7.0 间接依赖 maven
io.springfox:springfox-swagger-common 2.10.5 间接依赖 maven
org.eclipse.persistence:org.eclipse.persistence.jpa 2.7.13 直接依赖 maven
org.yaml:snakeyaml 1.30 间接依赖 maven
org.springframework:spring-tx 5.3.31 间接依赖 maven
commons-codec:commons-codec 1.16.0 间接依赖 maven
org.springframework.boot:spring-boot-autoconfigure 2.7.18 间接依赖 maven
org.springframework.boot:spring-boot-starter-logging 2.7.18 间接依赖 maven
org.apache.tomcat.embed:tomcat-embed-websocket 9.0.83 间接依赖 maven
org.apache.logging.log4j:log4j-audit-maven-plugin 1.0.2-SNAPSHOT 直接依赖 maven
net.bytebuddy:byte-buddy 1.12.23 间接依赖 maven
org.springframework.boot:spring-boot-starter-tomcat 2.7.18 直接依赖 maven
org.springframework:spring-context-support 5.3.31 直接依赖 maven
jakarta.xml.bind:jakarta.xml.bind-api 2.3.3 间接依赖 maven
org.springframework:spring-beans 5.3.31 直接依赖 maven
io.swagger:swagger-models 1.5.20 间接依赖 maven
com.sun.activation:jakarta.activation 1.2.2 间接依赖 maven
com.jcraft:jsch 0.1.55 间接依赖 maven
com.fasterxml.jackson.module:jackson-module-parameter-names 2.13.5 间接依赖 maven
org.apache.logging.log4j:log4j-audit-war 1.0.2-SNAPSHOT 直接依赖 maven
org.eclipse.persistence:org.eclipse.persistence.core 2.7.13 间接依赖 maven
org.atteo:evo-inflector 1.3 间接依赖 maven
com.google.jimfs:jimfs 1.3.0 直接依赖 maven
org.hdrhistogram:HdrHistogram 2.1.12 间接依赖 maven
com.google.guava:guava 32.1.3-jre 间接依赖 maven
org.mapstruct:mapstruct 1.3.1.Final 间接依赖 maven
org.checkerframework:checker-qual 3.40.0 间接依赖 maven
io.springfox:springfox-schema 2.10.5 间接依赖 maven
org.apache.logging.log4j:log4j-web 2.21.1 直接依赖 maven
org.jboss:jandex 2.4.2.Final 间接依赖 maven
net.minidev:accessors-smart 2.4.11 间接依赖 maven
commons-logging:commons-logging 1.2 直接依赖 maven
org.springframework:spring-web 5.3.31 直接依赖 maven
org.jboss.spec.javax.transaction:jboss-transaction-api_1.2_spec 1.1.1.Final 间接依赖 maven
org.springframework.boot:spring-boot-starter-web 2.7.18 直接依赖 maven
org.jboss.logging:jboss-logging 3.4.3.Final 间接依赖 maven
org.glassfish.jaxb:jaxb-runtime 2.3.9 间接依赖 maven
io.springfox:springfox-core 2.10.5 间接依赖 maven
org.springframework.data:spring-data-jpa 2.7.18 直接依赖 maven
org.apache.logging.log4j:log4j-slf4j-impl 2.21.1 直接依赖 maven
org.springframework.boot:spring-boot-starter 2.7.18 间接依赖 maven
org.springframework.boot:spring-boot-devtools 2.7.18 直接依赖 maven
org.ow2.asm:asm 9.3 间接依赖 maven
org.apache.logging.log4j:log4j-jcl 2.21.1 直接依赖 maven
com.fasterxml.jackson.datatype:jackson-datatype-jdk8 2.13.5 间接依赖 maven
org.modelmapper.extensions:modelmapper-spring 3.2.0 直接依赖 maven
com.sun.istack:istack-commons-runtime 3.0.12 间接依赖 maven
org.springframework.data:spring-data-commons 2.7.18 间接依赖 maven
org.apache.commons:commons-pool2 2.11.1 间接依赖 maven
org.slf4j:jul-to-slf4j 1.7.36 间接依赖 maven
org.thymeleaf.extras:thymeleaf-extras-java8time 3.0.4.RELEASE 直接依赖 maven
org.latencyutils:LatencyUtils 2.0.3 间接依赖 maven
io.micrometer:micrometer-core 1.9.17 间接依赖 maven
org.unbescape:unbescape 1.1.6.RELEASE 间接依赖 maven
org.springframework.boot:spring-boot-starter-thymeleaf 2.7.18 直接依赖 maven
io.springfox:springfox-swagger2 2.10.5 直接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.13.5 直接依赖 maven
org.apache.logging.log4j:log4j-catalog-git 1.0.2-SNAPSHOT 直接依赖 maven
org.eclipse.persistence:jakarta.persistence 2.2.3 间接依赖 maven
org.apache.tomcat.embed:tomcat-embed-el 9.0.83 间接依赖 maven
org.modelmapper.extensions:modelmapper-jackson 3.2.0 直接依赖 maven
com.google.errorprone:error_prone_annotations 2.21.1 间接依赖 maven
com.google.code.findbugs:jsr305 3.0.2 间接依赖 maven
org.apache.logging.log4j:log4j-audit-api 1.0.2-SNAPSHOT 直接依赖 maven
jakarta.annotation:jakarta.annotation-api 1.3.5 间接依赖 maven
org.eclipse.persistence:org.eclipse.persistence.jpa.jpql 2.7.13 间接依赖 maven
org.codehaus.plexus:plexus-utils 3.0.24 直接依赖 maven
org.hibernate:hibernate-core 5.6.15.Final 直接依赖 maven
org.springframework:spring-expression 5.3.31 间接依赖 maven
org.eclipse.persistence:org.eclipse.persistence.asm 9.5.0 间接依赖 maven
javax.activation:javax.activation-api 1.2.0 间接依赖 maven
org.springframework.data:spring-data-rest-core 3.7.18 间接依赖 maven
org.springframework.boot:spring-boot 2.7.18 间接依赖 maven
jstl:jstl 1.2 直接依赖 maven
org.eclipse.jgit:org.eclipse.jgit.ssh.jsch 6.7.0.202309050840-r 直接依赖 maven
org.springframework:spring-jdbc 5.3.31 间接依赖 maven
org.apache.tomcat.embed:tomcat-embed-core 9.0.83 间接依赖 maven
ch.qos.logback:logback-classic 1.2.12 间接依赖 maven
org.modelmapper:modelmapper 3.2.0 直接依赖 maven
org.apache.logging.log4j:log4j-core 2.21.1 直接依赖 maven
org.apache.logging.log4j:log4j-to-slf4j 2.21.1 间接依赖 maven
org.springframework:spring-orm 5.3.31 间接依赖 maven
org.hibernate.common:hibernate-commons-annotations 5.1.2.Final 间接依赖 maven
org.springframework.boot:spring-boot-actuator 2.7.18 间接依赖 maven
javax.persistence:javax.persistence-api 2.2 间接依赖 maven
org.springframework:spring-jcl 5.3.31 间接依赖 maven
ch.qos.logback:logback-core 1.2.12 间接依赖 maven
com.google.j2objc:j2objc-annotations 2.8 间接依赖 maven
org.springframework.plugin:spring-plugin-metadata 2.0.0.RELEASE 间接依赖 maven
org.glassfish.jaxb:txw2 2.3.9 间接依赖 maven
org.springframework.hateoas:spring-hateoas 1.5.6 间接依赖 maven
org.thymeleaf:thymeleaf 3.0.15.RELEASE 间接依赖 maven
io.springfox:springfox-spi 2.10.5 间接依赖 maven
org.springframework.boot:spring-boot-starter-json 2.7.18 间接依赖 maven
net.minidev:json-smart 2.4.11 间接依赖 maven
io.swagger:swagger-annotations 1.6.12 间接依赖 maven
com.googlecode.javaewah:JavaEWAH 1.2.3 间接依赖 maven
org.apache.logging.log4j:log4j-jul 2.21.1 间接依赖 maven
(0)
上一篇 2023年11月30日
下一篇 2023年11月30日

相关推荐

  • charmbracelet/vhs 软件分析报告

    基础信息 项目名称:charmbracelet/vhs 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716628167589675008/1716628168202043392 此报告由Murphysec提供 …

    软件分析 2023年10月24日
    0
  • xiaper/server 软件分析报告

    基础信息 项目名称:xiaper/server 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719960414183882752/1719960414620090368 此报告由Murphysec提供 漏洞列表…

    软件分析 2023年11月2日
    0
  • jboss-javassist/javassist 软件分析报告

    基础信息 项目名称:jboss-javassist/javassist 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719021410382036992/1719021410566586368 此报告由Murp…

    软件分析 2023年10月31日
    0
  • clia/pgxr 软件分析报告

    基础信息 项目名称:clia/pgxr 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721092467591286784/1727665474375733248 此报告由Murphysec提供 漏洞列表 暂无 …

    软件分析 2023年11月23日
    0
  • Byron/gitoxide 软件分析报告

    基础信息 项目名称:Byron/gitoxide 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716503247191670784/1716503247397191680 此报告由Murphysec提供 漏洞列…

    软件分析 2023年10月24日
    0