基础信息
项目名称:Crowdtilt/Crowdhoster
项目徽章:
仓库地址:https://github.com/pterodactyl/panel
检测报告地址:https://www.murphysec.com/console/report/1721113589703577600/1731813153519390720
此报告由Murphysec提供
漏洞列表
漏洞名称 | 漏洞类型 | MPS编号 | CVE编号 | 漏洞等级 |
---|---|---|---|---|
Ruby on Rails HTTP请求跨站请求伪造漏洞 | CSRF | MPS-2011-0608 | CVE-2011-0447 | 中危 |
Rack 远程任意代码执行漏洞 | 通过时间差异性导致的信息暴露 | MPS-2013-0558 | CVE-2013-0263 | 中危 |
RDoc 跨站脚本漏洞 | XSS | MPS-2013-0848 | CVE-2013-0256 | 中危 |
Ruby on Rails Active Record组件数据类型注入漏洞 | 注入 | MPS-2013-1611 | CVE-2013-3221 | 中危 |
Ruby on Rails internationalization组件跨站脚本漏洞 | XSS | MPS-2013-4762 | CVE-2013-4491 | 中危 |
Ruby on Rails actionpack/lib/action_view/lookup_context.rb 文件拒绝服务漏洞 | 拒绝服务 | MPS-2013-4764 | CVE-2013-6414 | 中危 |
Ruby on Rails number_to_currency Helper 跨站脚本漏洞 | XSS | MPS-2013-4765 | CVE-2013-6415 | 中危 |
Ruby on Rails 权限许可和访问控制漏洞 | 权限、特权和访问控制 | MPS-2013-4767 | CVE-2013-6417 | 中危 |
Ruby on Rails SQL注入漏洞 | SQL注入 | MPS-2014-0855 | CVE-2014-0080 | 中危 |
Ruby on Rails 跨站脚本漏洞 | XSS | MPS-2014-0856 | CVE-2014-0081 | 中危 |
Ruby on Rails 输入验证漏洞 | 拒绝服务 | MPS-2014-0857 | CVE-2014-0082 | 中危 |
rack-ssl gem for Ruby 跨站脚本漏洞 | XSS | MPS-2014-1457 | CVE-2014-2538 | 中危 |
Ruby on Rails 目录遍历漏洞 | 路径遍历 | MPS-2014-2282 | CVE-2014-0130 | 中危 |
Ruby on Rails SQL注入漏洞 | SQL注入 | MPS-2014-3396 | CVE-2014-3482 | 高危 |
Ruby on Rails Active Record create_with() 权限许可和访问控制漏洞 | 权限、特权和访问控制 | MPS-2014-4104 | CVE-2014-3514 | 高危 |
Ruby on Rails Action Pack组件路径遍历漏洞 | 路径遍历 | MPS-2014-6942 | CVE-2014-7818 | 中危 |
Sprockets 路径遍历漏洞 | 路径遍历 | MPS-2014-6943 | CVE-2014-7819 | 中危 |
Ruby on Rails Action Pack 路径遍历漏洞 | 路径遍历 | MPS-2014-7104 | CVE-2014-7829 | 中危 |
thoughtbot paperclip gem for Ruby 跨站脚本漏洞 | XSS | MPS-2015-3321 | CVE-2015-2963 | 中危 |
Ruby on Rails jquery-ujs和jquery-rails 权限许可和访问控制 漏洞 | 未授权敏感信息泄露 | MPS-2015-3711 | CVE-2015-1840 | 中危 |
Ruby on Rails Rack 拒绝服务漏洞 | 数据处理错误 | MPS-2015-3714 | CVE-2015-3225 | 中危 |
Ruby on Rails Active Support 跨站脚本漏洞 | XSS | MPS-2015-3715 | CVE-2015-3226 | 中危 |
Ruby on Rails Active Support 远程拒绝服务漏洞 | 拒绝服务 | MPS-2015-3716 | CVE-2015-3227 | 中危 |
Libxml xmlreader组件拒绝服务漏洞 | 资源管理错误 | MPS-2015-3902 | CVE-2015-1819 | 中危 |
CVE-2015-8314漏洞 | 使用不充分的随机数 | MPS-2015-9238 | CVE-2015-8314 | 中危 |
Ruby on Rails Action Pack 拒绝服务漏洞 | 资源管理错误 | MPS-2016-0900 | CVE-2016-0751 | 高危 |
Ruby on Rails Active Model 安全绕过漏洞 | MPS-2016-0902 | CVE-2016-0753 | 中危 | |
Ruby On Rails Action Controller 信息泄露漏洞 | 7PK – 安全功能 | MPS-2016-0903 | CVE-2015-7576 | 低危 |
Ruby on Rails Action Record 安全绕过漏洞 | 访问控制不当 | MPS-2016-0904 | CVE-2015-7577 | 中危 |
Ruby on Rails Action Pack 拒绝服务漏洞 | 资源管理错误 | MPS-2016-0908 | CVE-2015-7581 | 高危 |
Ruby on Rails Action Pack 安全漏洞 | 代码注入 | MPS-2016-1451 | CVE-2016-2098 | 高危 |
Ruby on Rails Active Record 安全漏洞 | 空指针取消引用 | MPS-2016-4338 | CVE-2016-6317 | 高危 |
多款Apple产品libxslt 内存损坏漏洞 | 缓冲区溢出 | MPS-2016-4750 | CVE-2016-4738 | 高危 |
thoughtbot Paperclip ruby gem 安全漏洞 | SSRF | MPS-2017-12759 | CVE-2017-0889 | 严重 |
libxml2 安全漏洞 | 不可达退出条件的循环(无限循环) | MPS-2017-13335 | CVE-2017-16932 | 高危 |
jQuery 跨站脚本漏洞 | XSS | MPS-2017-2717 | CVE-2016-7103 | 中危 |
Google Chrome Blink libxslt 安全漏洞 | 越界写入 | MPS-2017-4793 | CVE-2017-5029 | 高危 |
libxml2 缓冲区错误漏洞 | 缓冲区溢出 | MPS-2017-5545 | CVE-2017-9047 | 高危 |
libxml2 缓冲区错误漏洞 | 缓冲区溢出 | MPS-2017-5546 | CVE-2017-9048 | 高危 |
libxml2 安全漏洞 | 越界读取 | MPS-2017-5547 | CVE-2017-9049 | 高危 |
libxml2 安全漏洞 | 越界读取 | MPS-2017-5548 | CVE-2017-9050 | 高危 |
Ruby mail gem 命令注入漏洞 | CRLF注入 | MPS-2017-6363 | CVE-2015-9097 | 中危 |
Android libxml2 安全漏洞 | 越界写入 | MPS-2017-6503 | CVE-2017-0663 | 高危 |
libxml2 代码问题漏洞 | 空指针取消引用 | MPS-2018-10078 | CVE-2018-14404 | 高危 |
libxml2 安全漏洞 | UAF | MPS-2018-11567 | CVE-2017-15412 | 高危 |
i18n gem for Ruby 安全漏洞 | 拒绝服务 | MPS-2018-14444 | CVE-2014-10077 | 高危 |
Rack multipart parser 安全漏洞 | 拒绝服务 | MPS-2018-14700 | CVE-2018-16470 | 高危 |
Rack 跨站脚本漏洞 | XSS | MPS-2018-14701 | CVE-2018-16471 | 中危 |
libxml2 安全漏洞 | XXE | MPS-2018-2259 | CVE-2017-7375 | 严重 |
libxml2 缓冲区错误漏洞 | 缓冲区溢出 | MPS-2018-2260 | CVE-2017-7376 | 严重 |
libxml2 资源管理错误漏洞 | 不加限制或调节的资源分配 | MPS-2018-4377 | CVE-2017-18258 | 中危 |
Sprockets 信息泄露漏洞 | 未授权敏感信息泄露 | MPS-2018-8432 | CVE-2018-3760 | 高危 |
Plataformatec Devise 输入验证错误漏洞 | 访问控制不当 | MPS-2019-11125 | CVE-2019-16109 | 中危 |
Nokogiri 安全漏洞 | XML实体扩展 | MPS-2019-14104 | CVE-2013-6460 | 中危 |
Nokogiri 安全漏洞 | XML实体扩展 | MPS-2019-14105 | CVE-2013-6461 | 中危 |
RubyGem excon 输入验证错误漏洞 | 竞争条件 | MPS-2019-16351 | CVE-2019-16779 | 中危 |
RubyGem Rack 信息泄露漏洞 | 通过时间差异性导致的信息暴露 | MPS-2019-16744 | CVE-2019-16782 | 中危 |
jQuery 原型污染漏洞 | 拒绝服务 | MPS-2019-18923 | CVE-2019-5428 | 中危 |
Plataformatec Devise 安全特征问题漏洞 | 过多认证尝试的限制不恰当 | MPS-2019-3319 | CVE-2019-5421 | 严重 |
libxslt 访问控制错误漏洞 | MPS-2019-3924 | CVE-2019-11068 | 严重 | |
libxslt 输入验证错误漏洞 | 使用不兼容类型访问资源(类型混淆) | MPS-2019-7315 | CVE-2019-13118 | 中危 |
Nokogiri 命令操作系统命令注入漏洞 | OS命令注入 | MPS-2019-9952 | CVE-2019-5477 | 严重 |
libxml2 安全漏洞 | 不可达退出条件的循环(无限循环) | MPS-2020-1025 | CVE-2020-7595 | 高危 |
libxml2 安全漏洞 | 内存泄漏 | MPS-2020-1029 | CVE-2019-20388 | 高危 |
libxml2 缓冲区错误漏洞 | 越界读取 | MPS-2020-15346 | CVE-2020-24977 | 中危 |
jQuery 跨站脚本漏洞 | XSS | MPS-2020-15461 | CVE-2020-11023 | 中危 |
Ruby JSON gem 输入验证错误漏洞 | 拒绝服务 | MPS-2020-15713 | CVE-2020-10663 | 高危 |
Nokogiri 代码问题漏洞 | XXE | MPS-2020-18058 | CVE-2020-26247 | 中危 |
Ruby Rake 操作系统命令注入漏洞 | OS命令注入 | MPS-2020-2809 | CVE-2020-8130 | 中危 |
Active Resource 信息泄露漏洞 | 授权检查错误 | MPS-2020-7306 | CVE-2020-8151 | 高危 |
Ruby on Rails 代码问题漏洞 | 反序列化 | MPS-2020-9139 | CVE-2020-8164 | 高危 |
RubyGem Rack 输入验证错误漏洞 | 在安全决策中依赖未经验证和完整性检查的Cookie | MPS-2020-9140 | CVE-2020-8184 | 高危 |
Ruby on Rails 代码问题漏洞 | 反序列化 | MPS-2020-9184 | CVE-2020-8165 | 严重 |
RubyGem Rack 路径遍历漏洞 | 路径遍历 | MPS-2020-9849 | CVE-2020-8161 | 高危 |
Ruby on Rails 跨站请求伪造漏洞 | CSRF | MPS-2020-9851 | CVE-2020-8166 | 中危 |
Ruby 命令注入漏洞 | 命令注入 | MPS-2021-11113 | CVE-2021-31799 | 高危 |
Nokogiri 代码问题漏洞 | XXE | MPS-2021-31867 | CVE-2021-41098 | 高危 |
libxml2 代码问题漏洞 | 空指针取消引用 | MPS-2021-6363 | CVE-2021-3537 | 中危 |
libxml2 资源管理错误漏洞 | UAF | MPS-2021-6791 | CVE-2021-3518 | 高危 |
libxml2 缓冲区错误漏洞 | 越界写入 | MPS-2021-6889 | CVE-2021-3517 | 高危 |
Rails Action Pack 信息泄露漏洞 | 通过错误消息导致的信息暴露 | MPS-2021-7687 | CVE-2021-22885 | 高危 |
Ruby 安全漏洞 | 拒绝服务 | MPS-2021-8410 | CVE-2021-22904 | 高危 |
Addressable资源管理错误漏洞 | 拒绝服务 | MPS-2021-9447 | CVE-2021-32740 | 高危 |
libxml2 输入验证错误漏洞 | XML实体扩展 | MPS-2021-9463 | CVE-2021-3541 | 中危 |
Ruby TZInfo 存在相对路径遍历 | 相对路径遍历 | MPS-2022-11193 | CVE-2022-31163 | 高危 |
excon 存在中间人攻击漏洞 | 中间人攻击 | MPS-2022-15247 | 中危 | |
faraday_middleware 存在代码注入漏洞 | 未授权敏感信息泄露 | MPS-2022-15248 | 高危 | |
nokogiri 存在XXE漏洞 | XXE | MPS-2022-15289 | 高危 | |
nokogiri 存在未经控制的内存分配漏洞 | 未经控制的内存分配 | MPS-2022-15290 | 高危 | |
rack 存在HTTP请求的解释不一致性(HTTP请求私运)漏洞 | HTTP请求走私 | MPS-2022-15297 | 中危 | |
railties 存在通过时间差异性导致的信息暴露漏洞 | 通过时间差异性导致的信息暴露 | MPS-2022-15307 | 中危 | |
Rails 框架下 activerecord 模块反序列化漏洞 | 代码注入 | MPS-2022-17177 | CVE-2022-32224 | 高危 |
libxml2 资源管理错误漏洞 | UAF | MPS-2022-1744 | CVE-2022-23308 | 高危 |
Rails Action Pack 信息泄露漏洞 | 敏感数据的不恰当跨边界移除 | MPS-2022-2060 | CVE-2022-23633 | 中危 |
Nokogiri 安全漏洞 | ReDoS | MPS-2022-3803 | CVE-2022-24836 | 高危 |
ActiveRecord 的 PostgreSQL 适配器存在拒绝服务漏洞 | 拒绝服务 | MPS-2022-62786 | CVE-2022-44566 | 中危 |
Nokogiri 安全漏洞 | 非预期数据类型处理不恰当 | MPS-2022-8582 | CVE-2022-29181 | 高危 |
RubyGem Rack 资源管理错误漏洞 | ReDoS | MPS-2022-9827 | CVE-2022-30122 | 高危 |
RubyGem Rack 安全漏洞 | MPS-2022-9828 | CVE-2022-30123 | 严重 | |
rubygem-actionpack 安全漏洞 | ReDoS | MPS-2023-0490 | CVE-2023-22792 | 高危 |
actionpack 安全漏洞 | ReDoS | MPS-2023-0493 | CVE-2023-22795 | 高危 |
rubygem-activesupport 安全漏洞 | ReDoS | MPS-2023-0494 | CVE-2023-22796 | 高危 |
rubygem-rack 安全漏洞 | 不加限制或调节的资源分配 | MPS-2023-6824 | CVE-2023-27530 | 高危 |
缺陷组件
组件名称 | 版本 | 最小修复版本 | 依赖关系 | 修复建议 |
---|---|---|---|---|
activerecord | 3.2.13 | 6.1.7.1 | 间接依赖 | 强烈建议修复 |
sprockets | 2.2.2 | 2.13 | 间接依赖 | 强烈建议修复 |
actionpack | 3.2.13 | 间接依赖 | 强烈建议修复 | |
activesupport | 3.2.13 | 6.1.7.1 | 间接依赖 | 强烈建议修复 |
addressable | 2.3.5 | 2.8.0 | 间接依赖 | 建议修复 |
paperclip | 3.4.2 | 5.2.1 | 间接依赖 | 建议修复 |
faraday_middleware | 0.9.0 | 0.12.0 | 间接依赖 | 建议修复 |
i18n | 0.6.1 | 0.8.0 | 间接依赖 | 建议修复 |
activeresource | 3.2.13 | 5.1.1 | 间接依赖 | 建议修复 |
rdoc | 3.12.2 | 6.3.1 | 间接依赖 | 建议修复 |
json | 1.8.0 | 2.3.0 | 间接依赖 | 建议修复 |
nokogiri | 1.5.9 | 1.13.6 | 间接依赖 | 建议修复 |
rack | 1.4.5 | 间接依赖 | 建议修复 | |
devise | 3.2.2 | 4.7.1 | 间接依赖 | 建议修复 |
tzinfo | 0.3.37 | 0.3.61 | 间接依赖 | 建议修复 |
jquery-rails | 3.0.0 | 4.4.0 | 间接依赖 | 建议修复 |
rake | 10.0.4 | 12.3.3 | 间接依赖 | 可选修复 |
railties | 3.2.13 | 5.0.0 | 间接依赖 | 可选修复 |
rack-ssl | 1.3.3 | 1.3.4 | 间接依赖 | 可选修复 |
2.5.4 | 2.5.5 | 间接依赖 | 可选修复 | |
excon | 0.22.1 | 0.71.0 | 间接依赖 | 可选修复 |
jquery-ui-rails | 4.0.3 | 6.0.0 | 间接依赖 | 可选修复 |
activemodel | 3.2.13 | 4.3 | 间接依赖 | 可选修复 |
许可证风险
许可证类型 | 相关组件 | 许可证风险 |
---|---|---|
MIT | 10 | 低 |
自定义许可证 | 5 | 低 |
SBOM清单
组件名称 | 组件版本 | 是否直接依赖 | 仓库 |
---|---|---|---|
sass | 3.2.9 | 间接依赖 | bundler |
climate_control | 0.0.3 | 间接依赖 | bundler |
shoulda-matchers | 2.1.0 | 间接依赖 | bundler |
faker | 1.2.0 | 间接依赖 | bundler |
quiet_assets | 1.0.2 | 间接依赖 | bundler |
atomic | 1.1.14 | 间接依赖 | bundler |
thor | 0.18.1 | 间接依赖 | bundler |
orm_adapter | 0.4.0 | 间接依赖 | bundler |
i18n | 0.6.1 | 间接依赖 | bundler |
thread_safe | 0.1.3 | 间接依赖 | bundler |
rspec-rails | 2.13.2 | 间接依赖 | bundler |
ruby-hmac | 0.4.0 | 间接依赖 | bundler |
bcrypt-ruby | 3.1.2 | 间接依赖 | bundler |
dotenv | 0.7.0 | 间接依赖 | bundler |
shoulda-context | 1.1.2 | 间接依赖 | bundler |
ckeditor | 4.0.4 | 间接依赖 | bundler |
email_spec | 1.4.0 | 间接依赖 | bundler |
coffee-script | 2.2.0 | 间接依赖 | bundler |
activerecord | 3.2.13 | 间接依赖 | bundler |
fog | 1.11.1 | 间接依赖 | bundler |
foreman | 0.63.0 | 间接依赖 | bundler |
method_source | 0.8.1 | 间接依赖 | bundler |
warden | 1.2.3 | 间接依赖 | bundler |
pry-rails | 0.3.0 | 间接依赖 | bundler |
pry | 0.9.12.2 | 间接依赖 | bundler |
active_model_serializers | 0.8.1 | 间接依赖 | bundler |
activesupport | 3.2.13 | 间接依赖 | bundler |
coderay | 1.0.9 | 间接依赖 | bundler |
actionmailer | 3.2.13 | 间接依赖 | bundler |
launchy | 2.3.0 | 间接依赖 | bundler |
aws-sdk | 1.11.0 | 间接依赖 | bundler |
jquery-ui-rails | 4.0.3 | 间接依赖 | bundler |
addressable | 2.3.5 | 间接依赖 | bundler |
cocaine | 0.5.1 | 间接依赖 | bundler |
raindrops | 0.11.0 | 间接依赖 | bundler |
faraday_middleware | 0.9.0 | 间接依赖 | bundler |
2.5.4 | 间接依赖 | bundler | |
net-scp | 1.1.1 | 间接依赖 | bundler |
nokogiri | 1.5.9 | 间接依赖 | bundler |
rspec-mocks | 2.13.1 | 间接依赖 | bundler |
rack-ssl | 1.3.3 | 间接依赖 | bundler |
rack-cache | 1.2 | 间接依赖 | bundler |
rspec-expectations | 2.13.0 | 间接依赖 | bundler |
bundler | 间接依赖 | bundler | |
multipart-post | 1.2.0 | 间接依赖 | bundler |
activemodel | 3.2.13 | 间接依赖 | bundler |
rdoc | 3.12.2 | 间接依赖 | bundler |
tzinfo | 0.3.37 | 间接依赖 | bundler |
rspec-core | 2.13.1 | 间接依赖 | bundler |
jquery-rails | 3.0.0 | 间接依赖 | bundler |
polyglot | 0.3.3 | 间接依赖 | bundler |
factory_girl_rails | 4.2.1 | 间接依赖 | bundler |
uglifier | 2.1.1 | 间接依赖 | bundler |
factory_girl | 4.2.0 | 间接依赖 | bundler |
diff-lcs | 1.2.4 | 间接依赖 | bundler |
rails | 3.2.13 | 间接依赖 | bundler |
unicorn | 4.6.2 | 间接依赖 | bundler |
net-ssh | 2.6.7 | 间接依赖 | bundler |
rack-test | 0.6.2 | 间接依赖 | bundler |
builder | 3.0.4 | 间接依赖 | bundler |
kgio | 2.8.0 | 间接依赖 | bundler |
journey | 1.0.4 | 间接依赖 | bundler |
asset_sync | 0.5.4 | 间接依赖 | bundler |
sprockets | 2.2.2 | 间接依赖 | bundler |
arel | 3.0.2 | 间接依赖 | bundler |
execjs | 1.4.0 | 间接依赖 | bundler |
treetop | 1.4.14 | 间接依赖 | bundler |
json | 1.8.0 | 间接依赖 | bundler |
rake | 10.0.4 | 间接依赖 | bundler |
paperclip | 3.4.2 | 间接依赖 | bundler |
excon | 0.22.1 | 间接依赖 | bundler |
faraday | 0.8.9 | 间接依赖 | bundler |
slop | 3.4.5 | 间接依赖 | bundler |
coffee-script-source | 1.6.2 | 间接依赖 | bundler |
sass-rails | 3.2.6 | 间接依赖 | bundler |
hike | 1.2.3 | 间接依赖 | bundler |
activeresource | 3.2.13 | 间接依赖 | bundler |
multi_json | 1.7.6 | 间接依赖 | bundler |
devise | 3.2.2 | 间接依赖 | bundler |
tilt | 1.4.1 | 间接依赖 | bundler |
rack | 1.4.5 | 间接依赖 | bundler |
capybara | 2.1.0 | 间接依赖 | bundler |
actionpack | 3.2.13 | 间接依赖 | bundler |
coffee-rails | 3.2.2 | 间接依赖 | bundler |
formatador | 0.2.4 | 间接依赖 | bundler |
momentjs-rails | 2.5.0 | 间接依赖 | bundler |
uuidtools | 2.1.4 | 间接依赖 | bundler |
lograge | 0.2.2 | 间接依赖 | bundler |
xpath | 2.0.0 | 间接依赖 | bundler |
shoulda | 3.5.0 | 间接依赖 | bundler |
railties | 3.2.13 | 间接依赖 | bundler |
erubis | 2.7.0 | 间接依赖 | bundler |
mime-types | 1.23 | 间接依赖 | bundler |