Dreampie/resty 软件分析报告

基础信息

项目名称:Dreampie/resty

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1721147872656822272/1730221087016837120

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Eclipse Jetty 资源管理错误漏洞 拒绝服务 MPS-0e59-bdsi CVE-2023-36478 高危
QOS.ch Logback SocketServer和ServerSocketReceiver组件代码问题漏洞 反序列化 MPS-2017-2574 CVE-2017-5929 严重
Apache Commons Email 输入验证不当漏洞 输入验证不恰当 MPS-2017-8525 CVE-2017-9801 高危
jQuery 存在 XSS 漏洞 XSS MPS-2018-0885 CVE-2015-9251 中危
c3p0 存在 XXE 漏洞 XXE MPS-2018-16252 CVE-2018-20433 严重
jQuery跨站脚本漏洞 XSS MPS-2018-16619 CVE-2017-16012 中危
Fastjson 1.2.25-1.2.43版本远程代码执行漏洞 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2018-27009 严重
Fastjson 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2018-27010 严重
Fastjson 1.2.25-1.2.47版本远程代码执行漏洞 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2018-27011 严重
Apache Commons-Email 未授权敏感信息泄露 MPS-2018-3438 CVE-2018-1294 高危
jQuery 原型污染漏洞 拒绝服务 MPS-2019-18923 CVE-2019-5428 中危
Fastjson 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2019-28847 严重
Fastjson 拒绝服务 MPS-2019-28848 严重
jQuery 原型污染 MPS-2019-4192 CVE-2019-11358 中危
c3p0 存在拒绝服务漏洞 XML实体扩展 MPS-2019-4274 CVE-2019-5427 高危
jQuery 跨站脚本漏洞 XSS MPS-2020-15461 CVE-2020-11023 中危
jQuery 跨站脚本漏洞 XSS MPS-2020-15462 CVE-2020-11022 中危
mysql:mysql-connector-java XXE MPS-2020-38350 CVE-2021-2471 中危
Fastjson 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2020-39708 严重
Fastjson 反序列化 MPS-2020-40828 高危
Eclipse Jetty 编码字符敏感信息泄露漏洞 未授权敏感信息泄露 MPS-2021-10800 CVE-2021-34429 中危
Spring Framework 日志输出的转义处理不恰当 MPS-2021-18854 CVE-2021-22060 中危
Pivotal Spring Framework 日志注入漏洞 日志输出的转义处理不恰当 MPS-2021-18890 CVE-2021-22096 中危
Google protobuf DOS漏洞 不正确的行为次序 MPS-2021-19066 CVE-2021-22569 中危
Alibaba Druid 目录遍历漏洞 路径遍历 MPS-2021-25327 CVE-2021-33800 高危
Quality Open Software logback JNDI注入漏洞 反序列化 MPS-2021-33911 CVE-2021-42550 中危
Oracle MySQL 的 MySQL Connectors 存在授权不当漏洞 授权机制不恰当 MPS-2021-36587 CVE-2022-21363 中危
Eclipse Jetty 信息泄露漏洞 MPS-2021-55442 CVE-2021-34429 中危
Eclipse Jetty 存在信息泄露漏洞 不充分的会话过期机制 MPS-2021-8884 CVE-2021-34428 低危
Vmware Spring Framework 安全漏洞 不加限制或调节的资源分配 MPS-2022-1080 CVE-2022-22950 中危
Pivotal Spring Framework 安全限制绕过漏洞 大小写敏感处理不恰当 MPS-2022-1098 CVE-2022-22968 中危
Spring Framework spring-beans 存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2022-1101 CVE-2022-22970 中危
Fastjson 反序列化 MPS-2022-11320 CVE-2022-25845 高危
Logback SSL证书校验不当漏洞 中间人攻击 MPS-2022-12411 中危
Eclipse Jetty URI注入漏洞 注入 MPS-2022-18060 CVE-2022-2047 低危
IBM WebSphere Application Server Liberty 存在拒绝服务漏洞 对因果或异常条件的不恰当检查 MPS-2022-59813 CVE-2022-3509 中危
Spring Expression 存在拒绝服务漏洞 拒绝服务 MPS-2022-62835 CVE-2023-20863 高危
Fastjson 1.2.25-1.2.41版本远程代码执行漏洞 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2022-66895 严重
Fastjson 1.2.25-1.2.42版本远程代码执行漏洞 使用外部可控制的输入来选择类或代码(不安全的反射) MPS-2022-66896 严重
spring-beans 远程代码执行漏洞(Spring4Shell) 表达式语言注入 MPS-2022-6820 CVE-2022-22965 严重
Eclipse Jetty 资源管理错误漏洞 拒绝服务 MPS-2023-4997 CVE-2023-26048 中危
Eclipse Jetty 信息泄露漏洞 XSS MPS-2023-4998 CVE-2023-26049 中危
Eclipse Jetty 安全漏洞 MPS-49ot-3w07 CVE-2023-40167 中危
CVE-2023-6378漏洞 MPS-e8pm-na64 CVE-2023-6378 高危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
com.alibaba:fastjson 1.2.31 1.2.83 直接依赖 强烈建议修复
org.eclipse.jetty:jetty-server 9.4.41.v20210516 9.4.51 直接依赖 建议修复
com.google.protobuf:protobuf-java 3.6.1 3.16.3 间接依赖 建议修复
ch.qos.logback:logback-classic 1.1.2 1.3.12 直接依赖 建议修复
org.apache.commons:commons-email 1.3.3 1.5 直接依赖 建议修复
c3p0:c3p0 0.9.1.2 直接依赖 建议修复
mysql:mysql-connector-java 8.0.16 8.0.28 直接依赖 建议修复
ch.qos.logback:logback-core 1.1.2 1.3.12 间接依赖 建议修复
org.webjars:jquery 2.1.3 3.5.0 直接依赖 建议修复
org.springframework:spring-beans 4.2.1.RELEASE 5.2.22.RELEASE 间接依赖 建议修复
com.alibaba:druid 1.0.13 1.2.4 直接依赖 建议修复
org.eclipse.jetty:jetty-http 9.4.41.v20210516 11.0.16 间接依赖 建议修复
org.springframework:spring-context 4.2.1.RELEASE 5.2.21.RELEASE 直接依赖 建议修复
org.eclipse.jetty:jetty-webapp 9.4.41.v20210516 9.4.43 直接依赖 建议修复
org.springframework:spring-expression 4.2.1.RELEASE 5.2.24 间接依赖 可选修复
org.springframework:spring-core 4.2.1.RELEASE 5.2.23.RELEASE 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 30
BSD-3-Clause 1
自定义许可证 4
CDDL-1.0 1
MIT 2
LGPL-2.1 2
EPL-1.0 4

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
org.eclipse.jetty:jetty-server 9.4.41.v20210516 直接依赖 maven
org.apache.commons:commons-email 1.3.3 直接依赖 maven
cn.dreampie:resty-security 1.3.1.SNAPSHOT 直接依赖 maven
com.google.protobuf:protobuf-java 3.6.1 间接依赖 maven
cn.dreampie:resty-captcha 1.3.1.SNAPSHOT 直接依赖 maven
org.springframework:spring-core 4.2.1.RELEASE 间接依赖 maven
cn.dreampie:resty-log 1.3.1.SNAPSHOT 直接依赖 maven
c3p0:c3p0 0.9.1.2 直接依赖 maven
cn.dreampie:resty-orm 1.3.1.SNAPSHOT 直接依赖 maven
cn.dreampie:resty-httpclient 1.3.1.SNAPSHOT 直接依赖 maven
org.eclipse.jetty:jetty-xml 9.4.41.v20210516 间接依赖 maven
org.eclipse.jetty:jetty-util-ajax 9.4.41.v20210516 间接依赖 maven
cn.dreampie:resty-route 1.3.1.SNAPSHOT 直接依赖 maven
com.alibaba:fastjson 1.2.31 直接依赖 maven
cn.dreampie:resty-upload 1.3.1.SNAPSHOT 直接依赖 maven
org.springframework:spring-aop 4.2.1.RELEASE 间接依赖 maven
org.fusesource.jansi:jansi 1.13 直接依赖 maven
javax.activation:activation 1.1.1 间接依赖 maven
org.quartz-scheduler:quartz 2.3.2 直接依赖 maven
org.eclipse.jetty:jetty-io 9.4.41.v20210516 间接依赖 maven
org.slf4j:slf4j-api 1.7.6 间接依赖 maven
aopalliance:aopalliance 1.0 间接依赖 maven
org.eclipse.jetty:jetty-util 9.4.41.v20210516 间接依赖 maven
com.mchange:c3p0 0.9.5.4 间接依赖 maven
cn.dreampie:resty-common 1.3.1.SNAPSHOT 直接依赖 maven
org.eclipse.jetty:jetty-servlet 9.4.41.v20210516 间接依赖 maven
javax.mail:mail 1.4.5 间接依赖 maven
net.sf.ehcache:ehcache-core 2.6.6 直接依赖 maven
org.eclipse.jetty:jetty-security 9.4.41.v20210516 间接依赖 maven
mysql:mysql-connector-java 8.0.16 直接依赖 maven
org.webjars:jquery 2.1.3 直接依赖 maven
org.eclipse.jetty:jetty-http 9.4.41.v20210516 间接依赖 maven
org.springframework:spring-beans 4.2.1.RELEASE 间接依赖 maven
com.mchange:mchange-commons-java 0.2.15 间接依赖 maven
cn.dreampie:resty-cache 1.3.1.SNAPSHOT 直接依赖 maven
ch.qos.logback:logback-core 1.1.2 间接依赖 maven
com.alibaba:druid 1.0.13 直接依赖 maven
org.springframework:spring-expression 4.2.1.RELEASE 间接依赖 maven
org.springframework:spring-context 4.2.1.RELEASE 直接依赖 maven
org.eclipse.jetty:jetty-webapp 9.4.41.v20210516 直接依赖 maven
com.zaxxer:HikariCP-java7 2.4.13 间接依赖 maven
ch.qos.logback:logback-classic 1.1.2 直接依赖 maven
(0)
上一篇 2023年11月30日
下一篇 2023年11月30日

相关推荐

  • ionicfirebaseapp/ionic-3-restaurantapp 软件分析报告

    基础信息 项目名称:ionicfirebaseapp/ionic-3-restaurantapp 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718858185800548352/171885818616964…

    软件分析 2023年10月30日
    0
  • EFForg/privacybadger 软件分析报告

    基础信息 项目名称:EFForg/privacybadger 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717409484213190656/1717409484259328000 此报告由Murphysec…

    软件分析 2023年10月26日
    0
  • dalenguyen/rest-api-node-typescript 软件分析报告

    基础信息 项目名称:dalenguyen/rest-api-node-typescript 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717016819855572992/171701682067765657…

    软件分析 2023年10月25日
    0
  • Azuriom/Azuriom 软件分析报告

    基础信息 项目名称:Azuriom/Azuriom 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716201411876356096/1716201415772864512 此报告由Murphysec提供 漏洞…

    软件分析 2023年10月23日
    0
  • eclipse/microprofile-opentracing 软件分析报告

    基础信息 项目名称:eclipse/microprofile-opentracing 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717383848119631872/1717383855107342336 此…

    软件分析 2023年10月26日
    0