awslabs/aws-well-architected-labs 软件分析报告

基础信息

项目名称:awslabs/aws-well-architected-labs

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1730046062843875328/1730046063103922176

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
FasterXML Jackson-databind 反序列化漏洞(dbcp2 gadget绕过) 反序列化 MPS-2018-0362 CVE-2017-17485 严重
FasterXML jackson-databind 反序列化漏洞(Hibernate/iBatis gadget绕过) 反序列化 MPS-2018-0934 CVE-2018-5968 高危
FasterXML jackson-databind 反序列化漏洞(c3p0 gadget绕过) 反序列化 MPS-2018-2477 CVE-2018-7489 严重
aaugustin websockets 安全漏洞 拒绝服务 MPS-2018-8367 CVE-2018-1000518 高危
FasterXML jackson-databind反序列化漏洞(slf4j-ext gadget绕过) 反序列化 MPS-2019-0018 CVE-2018-14718 严重
FasterXML jackson-databind反序列化漏洞(blaze-ds-opt gadget绕过) 反序列化 MPS-2019-0019 CVE-2018-14719 严重
FasterXML jackson-databind XXE漏洞(DRSHelper gadget绕过) XXE MPS-2019-0020 CVE-2018-14720 严重
FasterXML Jackson-databind服务器端请求伪造漏洞(axis2-jaxws gadget绕过) SSRF MPS-2019-0021 CVE-2018-14721 严重
FasterXML Jackson-databind代码问题漏洞(axis2-transport-jms gadget绕过) 反序列化 MPS-2019-0023 CVE-2018-19360 严重
FasterXML Jackson-databind代码问题漏洞(openjpa gadget绕过) 反序列化 MPS-2019-0024 CVE-2018-19361 严重
FasterXML Jackson-databind代码问题漏洞(jboss-common-core gadget绕过) 反序列化 MPS-2019-0025 CVE-2018-19362 严重
FasterXML jackson-databind 反序列化漏洞(HikariCP gadget绕过) 反序列化 MPS-2019-11529 CVE-2019-14540 严重
FasterXML jackson-databind 反序列化漏洞(HikariCP gadget绕过) 反序列化 MPS-2019-11533 CVE-2019-16335 严重
FasterXML jackson-databind 反序列化漏洞(commons-dbcp gadget绕过) 反序列化 MPS-2019-12479 CVE-2019-16942 严重
FasterXML jackson-databind 反序列化漏洞(p6spy gadget绕过) 反序列化 MPS-2019-12480 CVE-2019-16943 严重
FasterXML jackson-databind 反序列化漏洞(ehcache gadget绕过) 反序列化 MPS-2019-12676 CVE-2019-17267 严重
FasterXML jackson-databind 反序列化漏洞(apache-log4j-extras gadget绕过) 反序列化 MPS-2019-13103 CVE-2019-17531 严重
psutil 资源管理错误漏洞 双重释放 MPS-2019-14454 CVE-2019-18874 高危
FasterXML Jackson-databind反序列化漏洞(Jodd-db gadget绕过) 反序列化 MPS-2019-2619 CVE-2018-12022 高危
FasterXML Jackson-databind反序列化漏洞(Oracle JDBC driver gadget绕过) 反序列化 MPS-2019-2620 CVE-2018-12023 高危
FasterXML jackson-databind 反序列化漏洞(mysql gadget绕过) 反序列化 MPS-2019-5442 CVE-2019-12086 高危
FasterXML jackson-databind 反序列化漏洞(jdom gadget绕过) 反序列化 MPS-2019-6867 CVE-2019-12814 中危
FasterXML jackson-databind 反序列化漏洞(logback-classic gadget绕过) 反序列化 MPS-2019-7047 CVE-2019-12384 中危
FasterXML jackson-databind 反序列化漏洞(iBatis gadget绕过) 反序列化 MPS-2019-7711 CVE-2018-11307 严重
FasterXML jackson-databind 反序列化漏洞(ehcache gadget绕过) 动态确定对象属性修改的控制不恰当 MPS-2019-8717 CVE-2019-14379 严重
FasterXML jackson-databind 信息泄露漏洞(logback gadget绕过) 反序列化 MPS-2019-8770 CVE-2019-14439 高危
FasterXML jackson-databind反序列化漏洞(net.sf.ehcache gadget绕过) 反序列化 MPS-2020-0063 CVE-2019-20330 严重
FasterXML jackson-databind反序列化漏洞(Anteros-DBCP gadget绕过) 反序列化 MPS-2020-11987 CVE-2020-24616 高危
FasterXML jackson-databind 反序列化漏洞(pastdev gadget绕过) 反序列化 MPS-2020-13151 CVE-2020-24750 高危
Apache HttpClient URI解析错误漏洞 XSS MPS-2020-17341 CVE-2020-13956 中危
FasterXML jackson-databind 代码问题漏洞 XXE MPS-2020-17358 CVE-2020-25649 高危
FasterXML jackson-databind 反序列化漏洞(commons-dbcp2 gadget绕过) 反序列化 MPS-2020-17696 CVE-2020-35490 高危
FasterXML jackson-databind 反序列化漏洞(commons-dbcp2 gadget绕过) 反序列化 MPS-2020-17697 CVE-2020-35491 高危
FasterXML jackson-databind 反序列化漏洞(glassfish gadget绕过) 反序列化 MPS-2020-18089 CVE-2020-35728 高危
FasterXML jackson-databind 反序列化漏洞(xbean-reflect gadget绕过) 反序列化 MPS-2020-2030 CVE-2020-8840 严重
FasterXML jackson-databind 反序列化漏洞(ignite-jta gadget绕过) 反序列化 MPS-2020-24779 CVE-2020-10650 高危
FasterXML jackson-databind 代码问题漏洞 反序列化 MPS-2020-3040 CVE-2020-9546 严重
FasterXML jackson-databind 反序列化漏洞(JtaTransactionConfig gadget绕过) 反序列化 MPS-2020-3041 CVE-2020-9547 严重
FasterXML jackson-databind反序列化漏洞(anteros-core gadget绕过) 反序列化 MPS-2020-3042 CVE-2020-9548 严重
FasterXML jackson-databind 反序列化漏洞(commons-configuration gadget绕过) 反序列化 MPS-2020-3075 CVE-2019-14892 严重
FasterXML Jackson-databind反序列化漏洞(xalan2 gadget绕过) 反序列化 MPS-2020-3094 CVE-2019-14893 严重
FasterXML jackson-databind反序列化漏洞(aries.transaction.jms gadget绕过) 反序列化 MPS-2020-4131 CVE-2020-10672 高危
FasterXML jackson-databind反序列化漏洞(caucho-quercus gadget绕过) 反序列化 MPS-2020-4132 CVE-2020-10673 高危
FasterXML jackson-databind反序列化漏洞(bus-proxy gadget绕过) 反序列化 MPS-2020-4658 CVE-2020-10968 高危
FasterXML jackson-databind反序列化漏洞(javax.swing gadget绕过) 反序列化 MPS-2020-4659 CVE-2020-10969 高危
FasterXML jackson-databind反序列化漏洞(activemq gadget绕过) 反序列化 MPS-2020-4754 CVE-2020-11111 高危
FasterXML jackson-databind反序列化漏洞(commons-proxy gadget绕过) 反序列化 MPS-2020-4755 CVE-2020-11112 高危
FasterXML jackson-databind反序列化漏洞(openjpa gadget绕过) 反序列化 MPS-2020-4756 CVE-2020-11113 高危
FasterXML jackson-databind 反序列化漏洞(spring-aop gadget绕过) 反序列化 MPS-2020-5138 CVE-2020-11619 高危
FasterXML jackson-databind 反序列化漏洞(commons-jelly gadget绕过) 反序列化 MPS-2020-5139 CVE-2020-11620 高危
FasterXML jackson-databind反序列化漏洞(oracle-aqjms gadget绕过) 反序列化 MPS-2020-8801 CVE-2020-14061 高危
FasterXML jackson-databind反序列化漏洞(xalan2 gadget绕过) 反序列化 MPS-2020-8802 CVE-2020-14062 高危
FasterXML jackson-databind反序列化漏洞(apache drill gadget绕过) 反序列化 MPS-2020-8803 CVE-2020-14060 高危
FasterXML jackson-databind代码问题漏洞(jsecurity gadget绕过) 反序列化 MPS-2020-8911 CVE-2020-14195 高危
FasterXML jackson-databind 反序列化漏洞(DBCP gadget绕过) 反序列化 MPS-2021-0202 CVE-2020-36179 高危
FasterXML jackson-databind 反序列化漏洞(DBCP gadget绕过) 反序列化 MPS-2021-0203 CVE-2020-36181 高危
FasterXML jackson-databind 反序列化漏洞(DBCP gadget绕过) 反序列化 MPS-2021-0204 CVE-2020-36180 高危
FasterXML jackson-databind 反序列化漏洞(tomcat-dbcp gadget绕过) 反序列化 MPS-2021-0205 CVE-2020-36182 高危
FasterXML jackson-databind 反序列化漏洞(docx4j gadget绕过) 反序列化 MPS-2021-0206 CVE-2020-36183 高危
FasterXML jackson-databind 反序列化漏洞(tomcat-dbcp gadget绕过) 反序列化 MPS-2021-0207 CVE-2020-36184 高危
FasterXML jackson-databind 反序列化漏洞(tomcat-dbcp gadget绕过) 反序列化 MPS-2021-0208 CVE-2020-36185 高危
FasterXML jackson-databind 反序列化漏洞(naming-factory-dbcp gadget绕过) 反序列化 MPS-2021-0209 CVE-2020-36186 高危
FasterXML jackson-databind 反序列化漏洞(naming-factory-dbcp gadget绕过) 反序列化 MPS-2021-0210 CVE-2020-36187 高危
FasterXML jackson-databind 反序列化漏洞(newrelic-agent gadget绕过) 反序列化 MPS-2021-0211 CVE-2020-36188 高危
FasterXML jackson-databind 反序列化漏洞(newrelic-agent gadget绕过) 反序列化 MPS-2021-0212 CVE-2020-36189 高危
FasterXML jackson-databind 反序列化漏洞(javax.swing gadget绕过) 反序列化 MPS-2021-1625 CVE-2021-20190 高危
FasterXML jackson-dataformat-cbor 内存耗尽漏洞 不加限制或调节的资源分配 MPS-2021-1998 CVE-2020-28491 高危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
com.fasterxml.jackson.core:jackson-core 存在资源管理错误漏洞 资源管理错误 MPS-2022-11944 中危
com.fasterxml.jackson.core:jackson-core BigDecimal拒绝服务漏洞 资源管理错误 MPS-2022-12166 中危
com.fasterxml.jackson.core:jackson-databind 存在反序列化漏洞 反序列化 MPS-2022-12433 高危
twine 存在跨站重定向漏洞 跨站重定向 MPS-2022-15185 中危
Python 安全漏洞 ReDoS MPS-2022-57239 CVE-2022-40898 高危
FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞 拒绝服务 MPS-2022-58653 CVE-2022-42003 中危
FasterXML jackson-databind 小于2.13.4拒绝服务漏洞 拒绝服务 MPS-2022-58654 CVE-2022-42004 中危
FasterXML jackson-databind 拒绝服务漏洞 越界写入 MPS-2022-6242 CVE-2020-36518 高危
urllib3 安全漏洞 MPS-46py-nxai CVE-2023-45803 中危
Tornado 输入验证错误漏洞 跨站重定向 MPS-84aj-mebq CVE-2023-28370 中危
urllib3 HTTP重定向信息泄露漏洞 未授权敏感信息泄露 MPS-s0oy-afbw CVE-2023-43804 高危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
tornado 4.2.1 6.3.2 间接依赖 建议修复
urllib3 1.26.12 1.26.18 间接依赖 建议修复
psutil 4.3.1 5.6.7 间接依赖 建议修复
com.fasterxml.jackson.core:jackson-databind 2.6.7.1 间接依赖 建议修复
com.fasterxml.jackson.dataformat:jackson-dataformat-cbor 2.6.7 2.11.4 间接依赖 可选修复
tornado 5.1.1 6.3.2 间接依赖 可选修复
org.apache.httpcomponents:httpclient 4.5.5 4.5.13 间接依赖 可选修复
wheel 0.24.0 0.38.0 间接依赖 可选修复
com.fasterxml.jackson.core:jackson-core 2.6.7 2.8.6 间接依赖 可选修复
wheel 0.30.0 0.38.0 间接依赖 可选修复
commons-codec:commons-codec 1.10 1.13 间接依赖 可选修复
twine 1.5.0 1.6.0 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
MIT 38
Apache-2.0 29
MPL-2.0 1
自定义许可证 10
ISC 2
BSD-3-Clause 3
BSD-2-Clause 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
long_type 间接依赖 pip
pkginfo 1.4.2 间接依赖 pip
PySocks 1.6.8 间接依赖 pip
uuid 8.0.0 间接依赖 npm
xmlbuilder 11.0.1 间接依赖 npm
com.fasterxml.jackson.core:jackson-annotations 2.6.0 间接依赖 maven
com.amazonaws:jmespath-java 1.11.327 间接依赖 maven
PY3 间接依赖 pip
HTTPConnectionPool 间接依赖 pip
jmespath 0.16.0 间接依赖 npm
pytest 3.1.0 间接依赖 pip
function-bind 1.1.1 间接依赖 npm
hypothesis 间接依赖 pip
ioloop 间接依赖 pip
nose 1.3.7 间接依赖 pip
VALID_SOURCE_ADDRESSES 间接依赖 pip
when 间接依赖 pip
PoolKey 间接依赖 pip
com.amazonaws:aws-java-sdk-rds 1.11.327 直接依赖 maven
HTTPHeaders 间接依赖 pip
RequestField 间接依赖 pip
test_emitter 间接依赖 pip
aws-sdk 2.1354.0 直接依赖 npm
patch 间接依赖 pip
guess_content_type 间接依赖 pip
timeout 间接依赖 pip
behave 1.2.5 间接依赖 pip
unichr 间接依赖 pip
inherits 2.0.4 间接依赖 npm
TU 间接依赖 pip
PoolManager 间接依赖 pip
psutil 4.3.1 间接依赖 pip
LifoQueue 间接依赖 pip
pytest-timeout 1.3.3 间接依赖 pip
dist 间接依赖 pip
joda-time:joda-time 2.8.1 间接依赖 maven
LexerError 间接依赖 pip
six 1.16.0 间接依赖 pip
IPv6HTTPDummyServerTestCase 间接依赖 pip
ProxyManager 间接依赖 pip
test_mark 间接依赖 pip
jsonschema 2.5.1 间接依赖 pip
PySocks 1.5.6 间接依赖 pip
wheel 0.30.0 间接依赖 pip
pytest 4.6.4 间接依赖 pip
NewConnectionError 间接依赖 pip
org.apache.httpcomponents:httpcore 4.4.9 间接依赖 maven
url 0.10.3 间接依赖 npm
error 间接依赖 pip
boto3 1.18.1 间接依赖 pip
com.fasterxml.jackson.core:jackson-databind 2.6.7.1 间接依赖 maven
lazy-object-proxy 1.4.0 间接依赖 pip
HTTPSConnectionPool 间接依赖 pip
with_metaclass 间接依赖 pip
get-intrinsic 1.2.0 间接依赖 npm
CertificateError 间接依赖 pip
BytesIO 间接依赖 pip
text_type 间接依赖 pip
gopd 1.0.1 间接依赖 npm
HTTPSDummyServerTestCase 间接依赖 pip
has 1.0.3 间接依赖 npm
data_from_mime 间接依赖 pip
tar_open 间接依赖 pip
has-tostringtag 1.0.0 间接依赖 npm
jmespath 间接依赖 pip
StringIO 间接依赖 pip
ConnectTimeoutError 间接依赖 pip
match_hostname 间接依赖 pip
mock 2.0.0 间接依赖 pip
com.fasterxml.jackson.core:jackson-core 2.6.7 间接依赖 maven
get_methods 间接依赖 pip
base64-js 1.5.1 间接依赖 npm
urllib3 1.26.12 间接依赖 pip
tests 间接依赖 pip
web 间接依赖 pip
querystring 0.2.0 间接依赖 npm
unpack_cli_arg 间接依赖 pip
nose-exclude 0.4.1 间接依赖 pip
call-bind 1.0.2 间接依赖 npm
coverage 3.7.1 间接依赖 pip
tornado 4.2.1 间接依赖 pip
ieee754 1.1.13 间接依赖 npm
commons-logging:commons-logging 1.1.3 间接依赖 maven
check_call 间接依赖 pip
twine 1.5.0 间接依赖 pip
iter_fields 间接依赖 pip
boto3 1.12.41 间接依赖 pip
check_output 间接依赖 pip
ZONEFILENAME 间接依赖 pip
test_constructor 间接依赖 pip
http_cookiejar 间接依赖 pip
mock 1.3.0 间接依赖 pip
IPv6HTTPDummyProxyTestCase 间接依赖 pip
then 间接依赖 pip
util 0.12.5 间接依赖 npm
org.apache.commons:commons-lang3 3.8 直接依赖 maven
reload_module 间接依赖 pip
canonical 间接依赖 pip
bs4 间接依赖 pip
is-typed-array 1.1.10 间接依赖 npm
coverage 4.0.1 间接依赖 pip
b 间接依赖 pip
poolmanager 间接依赖 pip
com.amazonaws:aws-java-sdk-core 1.11.327 间接依赖 maven
Mock 间接依赖 pip
EmptyExpressionError 间接依赖 pip
IPV6HTTPSDummyServerTestCase 间接依赖 pip
timedelta 间接依赖 pip
xml2js 0.5.0 间接依赖 npm
Flask 间接依赖 pip
poll 间接依赖 pip
request 间接依赖 pip
HTTPDummyServerTestCase 间接依赖 pip
botocore 间接依赖 pip
format_header_param_rfc2231 间接依赖 pip
readme-renderer 21.0 间接依赖 pip
MO 间接依赖 pip
BufferedReader 间接依赖 pip
software.amazon.ion:ion-java 1.0.2 间接依赖 maven
here 间接依赖 pip
nose 1.3.3 间接依赖 pip
Empty 间接依赖 pip
METADATA_FN 间接依赖 pip
org.apache.httpcomponents:httpclient 4.5.5 间接依赖 maven
com.amazonaws:aws-java-sdk-ec2 1.11.327 直接依赖 maven
which-typed-array 1.1.9 间接依赖 npm
sphinx_rtd_theme 0.3.0 间接依赖 pip
tornado 5.1.1 间接依赖 pip
is-callable 1.2.7 间接依赖 npm
wheel 0.24.0 间接依赖 pip
tox 2.1.1 间接依赖 pip
RequestHistory 间接依赖 pip
u 间接依赖 pip
POLLIN 间接依赖 pip
available-typed-arrays 1.0.5 间接依赖 npm
Retry 间接依赖 pip
unpack_argument 间接依赖 pip
punycode 1.3.2 间接依赖 npm
for-each 0.3.3 间接依赖 npm
buffer 4.9.2 间接依赖 npm
a 间接依赖 pip
_match_hostname 间接依赖 pip
isarray 1.0.0 间接依赖 npm
dateutil 间接依赖 pip
TARPIT_HOST 间接依赖 pip
encode_multipart_formdata 间接依赖 pip
pytest-cov 2.5.1 间接依赖 pip
has-symbols 1.0.3 间接依赖 npm
events 1.1.1 间接依赖 npm
BaseHTTPServer 间接依赖 pip
retry 间接依赖 pip
awscrt 间接依赖 pip
commons-codec:commons-codec 1.10 间接依赖 maven
do 间接依赖 pip
sax 1.2.1 间接依赖 npm
is-arguments 1.1.1 间接依赖 npm
yaml 间接依赖 pip
is-generator-function 1.0.10 间接依赖 npm
because 间接依赖 pip
com.fasterxml.jackson.dataformat:jackson-dataformat-cbor 2.6.7 间接依赖 maven
_yaml 间接依赖 pip
call 间接依赖 pip
date 间接依赖 pip
key_fn_by_scheme 间接依赖 pip
HTTPDummyProxyTestCase 间接依赖 pip
but 间接依赖 pip
com.amazonaws:aws-java-sdk-autoscaling 1.11.327 直接依赖 maven
gcp-devrel-py-tools 0.0.7 间接依赖 pip
(0)
上一篇 2023年11月30日
下一篇 2023年11月30日

相关推荐

  • feelschaotic/SDKHotFix 软件分析报告

    基础信息 项目名称:feelschaotic/SDKHotFix 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721191201293467648/1726126716161576960 此报告由Murphys…

    软件分析 2023年11月19日
    0
  • amseddi/AMRatingControl 软件分析报告

    基础信息 项目名称:amseddi/AMRatingControl 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720557526109831168/1720557526151774208 此报告由Murphy…

    软件分析 2023年11月4日
    0
  • dreamhead/object-bot 软件分析报告

    基础信息 项目名称:dreamhead/object-bot 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717296762293190656/1717296762788118528 此报告由Murphysec…

    软件分析 2023年10月26日
    0
  • jonan/ForkHub 软件分析报告

    基础信息 项目名称:jonan/ForkHub 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719237808379183104/1719237809016717312 此报告由Murphysec提供 漏洞列表…

    软件分析 2023年10月31日
    0
  • kubeless/kubeless 软件分析报告

    基础信息 项目名称:kubeless/kubeless 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721350277583163392/1730593163545890816 此报告由Murphysec提供 …

    软件分析 2023年12月1日
    0