cqyijifu/OpenFalcon-SuitAgent 软件分析报告

基础信息

项目名称:cqyijifu/OpenFalcon-SuitAgent

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1721108875507138560/1730177062500519936

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
libpng 安全漏洞 空指针取消引用 MPS-2017-1020 CVE-2016-10087 高危
Oracle MySQL Connectors 访问限制绕过漏洞 访问控制不当 MPS-2017-4684 CVE-2017-3523 高危
Oracle MySQL Connectors 安全漏洞 访问控制不当 MPS-2017-4744 CVE-2017-3586 中危
Oracle MySQL Connectors 安全漏洞 访问控制不当 MPS-2017-4746 CVE-2017-3589 低危
Apache Commons Compress 存在拒绝服务漏洞 不可达退出条件的循环(无限循环) MPS-2018-11233 CVE-2018-11771 中危
Oracle MySQL Connectors 访问控制错误漏洞 使用候选路径或通道进行的认证绕过 MPS-2018-13771 CVE-2018-3258 高危
Fastjson 代码注入 MPS-2018-14062 CVE-2017-18349 严重
Google Guava 不可信数据的反序列化漏洞 不加限制或调节的资源分配 MPS-2018-5515 CVE-2018-10237 中危
libpng 数字错误漏洞 除零错误 MPS-2018-9315 CVE-2018-13785 中危
libpng 安全漏洞 输入验证不恰当 MPS-2018-9648 CVE-2018-14048 中危
libpng 资源管理错误漏洞 UAF MPS-2019-1241 CVE-2019-7317 中危
Apache Log4j SocketServer反序列化漏洞 反序列化 MPS-2019-17271 CVE-2019-17571 严重
Fastjson 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2019-28847 严重
Fastjson 拒绝服务 MPS-2019-28848 严重
Oracle MySQL Connectors 输入验证错误漏洞 使用不兼容类型访问资源(类型混淆) MPS-2019-4430 CVE-2019-2692 中危
libpng 缓冲区错误漏洞 越界写入 MPS-2019-7748 CVE-2018-14550 高危
libpng 输入验证错误漏洞 输入验证不恰当 MPS-2019-7770 CVE-2017-12652 严重
http-request 缺少SSL证书校验 证书验证不恰当 MPS-2019-8328 CVE-2019-1010206 中危
Terracotta Quartz Scheduler XXE MPS-2019-8669 CVE-2019-13990 严重
Google Guava 访问控制错误漏洞 关键资源权限分配不当 MPS-2020-17429 CVE-2020-8908 低危
JYaml 反序列化 MPS-2020-2664 CVE-2020-8441 严重
mysql:mysql-connector-java XXE MPS-2020-38350 CVE-2021-2471 中危
Fastjson 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2020-39708 严重
Fastjson 反序列化 MPS-2020-40828 高危
Apache Log4j2 SmtpAppender证书验证不当漏洞 证书验证不恰当 MPS-2020-6684 CVE-2020-9488 低危
Apache Commons Compress 安存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2021-10550 CVE-2021-35517 高危
Apache Commons Compress 存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2021-10551 CVE-2021-35516 高危
Apache Commons Compress 存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2021-10564 CVE-2021-36090 高危
Apache Commons Compress 无限循环漏洞 不可达退出条件的循环(无限循环) MPS-2021-10565 CVE-2021-35515 高危
Oracle MySQL 的 MySQL Connectors 存在授权不当漏洞 授权机制不恰当 MPS-2021-36587 CVE-2022-21363 中危
Apache Log4j JMSAppender反序列化漏洞 反序列化 MPS-2021-38359 CVE-2021-4104 高危
Apache Commons IO 存在路径遍历漏洞 路径遍历 MPS-2021-4531 CVE-2021-29425 中危
Fastjson 反序列化 MPS-2022-11320 CVE-2022-25845 高危
org.json:json 存在拒绝服务漏洞 拒绝服务 MPS-2022-13520 高危
Apache Log4j JDBCAppender SQL注入漏洞 SQL注入 MPS-2022-1444 CVE-2022-23305 严重
Apache Log4j Chainsaw反序列化漏洞 反序列化 MPS-2022-1445 CVE-2022-23307 高危
Apache Log4j 反序列化漏洞 反序列化 MPS-2022-1446 CVE-2022-23302 高危
libpng 代码问题漏洞 空指针取消引用 MPS-2022-63559 CVE-2022-3857 中危
JSON-Java 中存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-894c-qbpk 高危
JSON-Java 安全漏洞 不加限制或调节的资源分配 MPS-m4ex-dja2 CVE-2023-5072 高危
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
com.alibaba:fastjson 1.2.11 1.2.83 直接依赖 强烈建议修复
org.jyaml:jyaml 1.3 直接依赖 建议修复
log4j:log4j 1.2.12 直接依赖 建议修复
mysql:mysql-connector-java 5.1.38 8.0.28 直接依赖 建议修复
org.apache.commons:commons-compress 1.9 1.21 直接依赖 建议修复
org.quartz-scheduler:quartz 2.2.3 2.3.2 直接依赖 建议修复
org.json:json 20140107 20231013 直接依赖 建议修复
com.google.guava:guava 18.0 32.0.0-jre 直接依赖 建议修复
libpng 1.6.20 间接依赖 建议修复
com.github.kevinsawicki:http-request 6.0 直接依赖 可选修复
commons-io:commons-io 2.5 2.7 直接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 8
自定义许可证 2
BSD-2-Clause 1
JSON 1
MIT 4
MPL-1.1 1
LGPL-2.1-only 1
FTL 1
LGPL-2.1-or-later 1
LGPL-2.0-and-later 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
libjava.so 间接依赖
commons-io:commons-io 2.5 直接依赖 maven
libverify.so 间接依赖
libglib-2.0.so.0 间接依赖
libxml2 间接依赖
libnio.so 间接依赖
libgdk_pixbuf-2.0.so.0 间接依赖
mysql:mysql-connector-java 5.1.38 直接依赖 maven
org.snmp4j:snmp4j 2.5.0 直接依赖 maven
com.google.guava:guava 18.0 直接依赖 maven
libgthread-2.0.so.0 间接依赖
libgcc_s.so.1 间接依赖
libgstreamer-lite.so 间接依赖
libxslt 间接依赖
libnet 间接依赖
org.json:json 20140107 直接依赖 maven
libavcodec.so.54 间接依赖
librt.so.1 间接依赖
libgobject-2.0.so.0 间接依赖
libXxf86vm 间接依赖
commons-lang:commons-lang 2.6 直接依赖 maven
libm.so.6 间接依赖
libavformat.so.53 间接依赖
com.github.kevinsawicki:http-request 6.0 直接依赖 maven
libXext 间接依赖
libavcodec.so.53 间接依赖
libXrender 间接依赖
libgdk-x11-2.0.so.0 间接依赖
/usr/lib/libSystem.B.dylib 间接依赖
cairo 间接依赖
libpthread.so.0 间接依赖
libjli.so 间接依赖
libgmodule-2.0.so.0 间接依赖
libjvm.so 间接依赖
com.oracle:ojdbc6 11.2.0.3 直接依赖 maven
org.quartz-scheduler:quartz 2.2.3 直接依赖 maven
libpng 1.6.20 间接依赖
libgtk-x11-2.0.so.0 间接依赖
libavformat.so.54 间接依赖
org.slf4j:slf4j-api 1.7.5 直接依赖 maven
libgio-2.0.so.0 间接依赖
libXtst 间接依赖
com.alibaba:fastjson 1.2.11 直接依赖 maven
libXi 间接依赖
org.slf4j:slf4j-log4j12 1.7.5 直接依赖 maven
libfontmanager.so 间接依赖
log4j:log4j 1.2.12 直接依赖 maven
fontconfig 间接依赖
/System/Library/Frameworks/Security.framework/Versions/A/Security 间接依赖
freetype 间接依赖
org.jyaml:jyaml 1.3 直接依赖 maven
libawt_xawt.so 间接依赖
/System/Library/Frameworks/CoreFoundation.framework/Versions/A/CoreFoundation 间接依赖
libc.so.6 间接依赖
atk 间接依赖
pango 间接依赖
libnsl.so.1 间接依赖
libGL.so.1 间接依赖
libdl.so.2 间接依赖
libawt.so 间接依赖
libthread_db.so.1 间接依赖
libasound.so.2 间接依赖
libstdc++.so.6 间接依赖
libX11 间接依赖
ld-linux-x86-64.so.2 间接依赖
org.apache.commons:commons-compress 1.9 直接依赖 maven
(0)
上一篇 2023年11月30日
下一篇 2023年11月30日

相关推荐

  • bwv1041/homebridge-mi-remote 软件分析报告

    基础信息 项目名称:bwv1041/homebridge-mi-remote 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716503073563394048/1716503073613725696 此报告由M…

    软件分析 2023年10月24日
    0
  • alphasights/ember-graphql-adapter 软件分析报告

    基础信息 项目名称:alphasights/ember-graphql-adapter 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720549398547857408/1720549398589800448 …

    软件分析 2023年11月4日
    0
  • zo0r/react-native-push-notification 软件分析报告

    基础信息 项目名称:zo0r/react-native-push-notification 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720410152875634688/172041015295532646…

    软件分析 2023年11月3日
    0
  • gilbitron/Raneto 软件分析报告

    基础信息 项目名称:gilbitron/Raneto 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718116502048915456/1718116502107635712 此报告由Murphysec提供 漏…

    软件分析 2023年10月28日
    0
  • davidtheclark/list-selectors 软件分析报告

    基础信息 项目名称:davidtheclark/list-selectors 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717077569840136192/1717077569894662144 此报告由M…

    软件分析 2023年10月25日
    0