mock-server/mockserver 软件分析报告

基础信息

项目名称:mock-server/mockserver

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1762739014842793984/1762739099790032896

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Eclipse Jetty 资源管理错误漏洞 拒绝服务 MPS-0e59-bdsi CVE-2023-36478 高危
Spring Framework 反序列化 MPS-2020-0057 CVE-2016-1000027 严重
Google Guava 访问控制错误漏洞 关键资源权限分配不当 MPS-2020-17429 CVE-2020-8908 低危
io.netty:netty-handler 存在证书验证不恰当漏洞 证书验证不恰当 MPS-2022-12067 中危
Eclipse Jetty URI注入漏洞 注入 MPS-2022-18060 CVE-2022-2047 低危
Spring Security通配符路由绕过漏洞 关键资源权限分配不当 MPS-2022-62832 CVE-2023-20860 高危
Spring 处理 SpEL 存在拒绝服务漏洞 拒绝服务 MPS-2022-62833 CVE-2023-20861 中危
Spring Expression 存在拒绝服务漏洞 拒绝服务 MPS-2022-62835 CVE-2023-20863 高危
Spring Boot 欢迎页功能拒绝服务风险 拒绝服务 MPS-2022-62855 CVE-2023-20883 高危
snakeYAML 反序列化 MPS-2022-9425 CVE-2022-1471 高危
Eclipse Jetty 资源管理错误漏洞 拒绝服务 MPS-2023-4997 CVE-2023-26048 中危
Eclipse Jetty 信息泄露漏洞 XSS MPS-2023-4998 CVE-2023-26049 中危
netplex json-smart 安全漏洞 未经控制的递归 MPS-2023-7760 CVE-2023-1370 高危
Reactor Netty HTTP Server 路径穿越漏洞 路径遍历 MPS-4391-uwmo CVE-2023-34062 高危
Eclipse Jetty 安全漏洞 MPS-49ot-3w07 CVE-2023-40167 中危
Jayway JsonPath 安全漏洞 MPS-5f8t-odky CVE-2023-51074 中危
VMware Spring Boot 安全漏洞 MPS-9q4l-tvum CVE-2023-34055 中危
Netty 资源管理错误漏洞 不加限制或调节的资源分配 MPS-9u07-bna1 CVE-2023-34462 中危
Okio 安全漏洞 数值类型间的不正确转换 MPS-a2tx-d4fb CVE-2023-3635 高危
Reactor Netty 安全漏洞 MPS-ao16-mbp5 CVE-2023-34054 高危
Bouncy Castle 信任管理问题漏洞 证书验证不恰当 MPS-i6w7-d48e CVE-2023-33201 中危
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危
Bouncy Castle 资源管理错误漏洞 拒绝服务 MPS-pirn-vbsz CVE-2023-33202 中危
Spring Web UriComponentsBuilder URL解析不当漏洞 SSRF MPS-uwzo-gx91 CVE-2024-22243 高危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.springframework:spring-web 5.3.25 6.0.17 直接依赖 建议修复
net.minidev:json-smart 2.4.7 2.4.9 间接依赖 建议修复
io.netty:netty-handler 4.1.89.Final 4.1.94.final 直接依赖 建议修复
com.google.guava:guava 31.1-jre 32.0.0-jre 直接依赖 建议修复
org.springframework:spring-webmvc 5.3.25 5.3.26 直接依赖 建议修复
com.fasterxml.jackson.core:jackson-databind 2.14.2 2.16.0 直接依赖 建议修复
org.eclipse.jetty:jetty-server 9.4.50.v20221201 9.4.51 直接依赖 建议修复
com.squareup.okio:okio-jvm 3.0.0 3.4.0 间接依赖 建议修复
org.yaml:snakeyaml 1.33 2.0 间接依赖 建议修复
io.projectreactor.netty:reactor-netty-http 1.0.27 1.0.39 间接依赖 建议修复
org.springframework.boot:spring-boot 2.7.8 2.7.18 间接依赖 可选修复
org.springframework:spring-expression 5.3.25 5.3.27 间接依赖 可选修复
io.projectreactor.netty:reactor-netty-core 1.0.27 1.0.39 间接依赖 可选修复
org.springframework.boot:spring-boot-autoconfigure 2.7.8 2.7.12 间接依赖 可选修复
org.bouncycastle:bcprov-jdk18on 1.72 1.74 直接依赖 可选修复
org.eclipse.jetty:jetty-http 9.4.50.v20221201 11.0.16 直接依赖 可选修复
com.jayway.jsonpath:json-path 2.7.0 2.9.0 直接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
LGPL-3.0-or-later 8
Apache-2.0 147
MIT 12
EPL-2.0 18
BSD-2-Clause 8
MPL-1.1 1
LGPL-2.1 1
EPL-1.0 6
EDL-1.0 6
GPL-2.0-with-classpath-exception 11
CDDL-1.1 3
MIT-0 1
MPL-2.0 1
GPL-3.0 1
BSD-3-Clause 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
com.github.java-json-tools:uri-template 0.10 间接依赖 maven
org.springframework.boot:spring-boot-starter-json 2.7.8 间接依赖 maven
org.springframework.boot:spring-boot 2.7.8 间接依赖 maven
com.google.code.findbugs:jsr305 3.0.2 间接依赖 maven
net.sf.jopt-simple:jopt-simple 5.0.4 间接依赖 maven
com.github.java-json-tools:msg-simple 1.2 间接依赖 maven
io.netty:netty-transport 4.1.89.Final 直接依赖 maven
org.glassfish.jersey.core:jersey-client 3.0.8 直接依赖 maven
io.netty:netty-tcnative-classes 2.0.56.Final 间接依赖 maven
org.javassist:javassist 3.28.0-GA 间接依赖 maven
io.prometheus:simpleclient_tracer_otel_agent 0.16.0 间接依赖 maven
org.hamcrest:hamcrest 2.2 直接依赖 maven
org.junit.platform:junit-platform-commons 1.9.2 间接依赖 maven
com.fasterxml.jackson.datatype:jackson-datatype-jdk8 2.13.4 间接依赖 maven
com.ethlo.time:itu 1.7.0 间接依赖 maven
io.projectreactor.netty:reactor-netty-http 1.0.27 间接依赖 maven
io.netty:netty-resolver 4.1.89.Final 直接依赖 maven
io.netty:netty-codec-socks 4.1.89.Final 直接依赖 maven
org.eclipse.jetty:jetty-client 9.4.50.v20221201 直接依赖 maven
com.networknt:json-schema-validator 1.0.76 直接依赖 maven
com.samskivert:jmustache 1.15 直接依赖 maven
io.prometheus:simpleclient_tracer_common 0.16.0 间接依赖 maven
jakarta.xml.bind:jakarta.xml.bind-api 3.0.1 直接依赖 maven
io.swagger:swagger-core 1.6.9 间接依赖 maven
org.apache.velocity:velocity-engine-scripting 2.3 直接依赖 maven
net.minidev:json-smart 2.4.7 间接依赖 maven
org.xmlunit:xmlunit-core 2.9.1 直接依赖 maven
jakarta.annotation:jakarta.annotation-api 2.0.0 间接依赖 maven
org.springframework.boot:spring-boot-starter-reactor-netty 2.7.8 间接依赖 maven
com.fasterxml.jackson.module:jackson-module-parameter-names 2.13.4 间接依赖 maven
io.netty:netty-resolver-dns 4.1.86.Final 间接依赖 maven
com.squareup.okio:okio-jvm 3.0.0 间接依赖 maven
org.apache.logging.log4j:log4j-api 2.17.2 间接依赖 maven
com.github.java-json-tools:jackson-coreutils 2.0 间接依赖 maven
io.netty:netty-codec-http 4.1.89.Final 直接依赖 maven
org.mock-server:mockserver-netty-no-dependencies null 直接依赖 maven
io.swagger.parser.v3:swagger-parser 2.1.12 直接依赖 maven
org.slf4j:slf4j-jdk14 2.0.6 直接依赖 maven
com.github.java-json-tools:json-schema-core 1.2.14 间接依赖 maven
org.eclipse.angus:angus-activation 2.0.0 间接依赖 maven
org.apache.commons:commons-digester3 3.2 间接依赖 maven
org.springframework:spring-webflux 5.3.25 间接依赖 maven
org.springframework:spring-webmvc 5.3.25 直接依赖 maven
org.springframework:spring-jcl 5.3.25 间接依赖 maven
com.google.http-client:google-http-client-jackson2 1.42.3 直接依赖 maven
commons-codec:commons-codec 1.15 直接依赖 maven
com.lmax:disruptor 3.4.4 直接依赖 maven
io.swagger.core.v3:swagger-models 2.2.8 间接依赖 maven
com.fasterxml.jackson.dataformat:jackson-dataformat-yaml 2.14.2 间接依赖 maven
org.slf4j:slf4j-api 2.0.6 直接依赖 maven
org.xmlunit:xmlunit-placeholders 2.9.1 直接依赖 maven
org.mock-server:mockserver-netty null 直接依赖 maven
javax.annotation:javax.annotation-api 1.3.2 直接依赖 maven
org.reactivestreams:reactive-streams 1.0.4 间接依赖 maven
org.glassfish.hk2:hk2-api 3.0.3 间接依赖 maven
org.apache.logging.log4j:log4j-to-slf4j 2.17.2 间接依赖 maven
org.mock-server:mockserver-testing 5.15.1-SNAPSHOT 直接依赖 maven
io.opencensus:opencensus-contrib-http-util 0.31.1 间接依赖 maven
net.javacrumbs.json-unit:json-unit-core 2.36.1 直接依赖 maven
io.prometheus:simpleclient_httpserver 0.16.0 直接依赖 maven
io.prometheus:simpleclient 0.16.0 直接依赖 maven
com.fasterxml.jackson.datatype:jackson-datatype-jsr310 2.14.0 间接依赖 maven
io.projectreactor:reactor-core 3.5.3 间接依赖 maven
org.apache.httpcomponents:httpcore 4.4.16 间接依赖 maven
org.eclipse.jetty:jetty-io 9.4.50.v20221201 间接依赖 maven
io.swagger.parser.v3:swagger-parser-v2-converter 2.1.12 间接依赖 maven
io.netty:netty-transport-native-epoll 4.1.86.Final 间接依赖 maven
org.mock-server:mockserver-client-java 5.15.1-SNAPSHOT 直接依赖 maven
javax.servlet:javax.servlet-api 4.0.1 直接依赖 maven
io.swagger:swagger-parser 1.0.64 间接依赖 maven
org.hamcrest:hamcrest-core 2.2 间接依赖 maven
io.netty:netty-handler-proxy 4.1.89.Final 直接依赖 maven
io.swagger.parser.v3:swagger-parser-core 2.1.12 间接依赖 maven
org.springframework.boot:spring-boot-starter-webflux 2.7.8 直接依赖 maven
io.netty:netty-transport-classes-epoll 4.1.86.Final 间接依赖 maven
org.mozilla:rhino 1.7.14 间接依赖 maven
org.freemarker:freemarker 2.3.32 直接依赖 maven
org.springframework:spring-web 5.3.25 直接依赖 maven
io.projectreactor.netty:reactor-netty-core 1.0.27 间接依赖 maven
com.jayway.jsonpath:json-path 2.7.0 直接依赖 maven
commons-logging:commons-logging 1.2 间接依赖 maven
org.yaml:snakeyaml 1.33 间接依赖 maven
com.fasterxml.uuid:java-uuid-generator 4.1.0 直接依赖 maven
org.jetbrains:annotations 24.0.0 间接依赖 maven
org.junit.jupiter:junit-jupiter-api 5.9.2 间接依赖 maven
io.netty:netty-common 4.1.89.Final 直接依赖 maven
org.glassfish.jersey.connectors:jersey-apache-connector 3.0.8 直接依赖 maven
org.springframework:spring-expression 5.3.25 间接依赖 maven
org.mock-server:mockserver-client-java null 直接依赖 maven
org.glassfish.hk2:hk2-utils 3.0.3 间接依赖 maven
org.glassfish.jersey.inject:jersey-hk2 3.0.8 直接依赖 maven
org.jetbrains.kotlin:kotlin-stdlib-jdk8 1.5.31 间接依赖 maven
org.bouncycastle:bcutil-jdk18on 1.72 间接依赖 maven
com.sun.activation:jakarta.activation 2.0.1 间接依赖 maven
io.opencensus:opencensus-api 0.31.1 间接依赖 maven
com.github.java-json-tools:json-patch 1.13 间接依赖 maven
io.netty:netty-resolver-dns-classes-macos 4.1.86.Final 间接依赖 maven
io.netty:netty-codec 4.1.89.Final 直接依赖 maven
io.swagger:swagger-annotations 1.6.9 间接依赖 maven
com.sun.xml.bind:jaxb-core 4.0.2 间接依赖 maven
net.minidev:accessors-smart 2.4.7 间接依赖 maven
org.apache.velocity:velocity-engine-core 2.3 直接依赖 maven
org.glassfish.jersey.core:jersey-common 3.0.8 间接依赖 maven
org.eclipse.jetty:jetty-http 9.4.50.v20221201 直接依赖 maven
com.squareup.okhttp3:okhttp 4.10.0 直接依赖 maven
joda-time:joda-time 2.10.5 间接依赖 maven
io.github.classgraph:classgraph 4.8.154 直接依赖 maven
commons-io:commons-io 2.11.0 直接依赖 maven
jakarta.activation:jakarta.activation-api 2.1.1 间接依赖 maven
org.apache.commons:commons-text 1.10.0 直接依赖 maven
org.springframework:spring-context 5.3.25 直接依赖 maven
org.glassfish.hk2:osgi-resource-locator 1.0.3 间接依赖 maven
com.google.guava:listenablefuture 9999.0-empty-to-avoid-conflict-with-guava 间接依赖 maven
com.fasterxml.jackson.module:jackson-module-jakarta-xmlbind-annotations 2.13.3 间接依赖 maven
io.netty:netty-resolver-dns-native-macos 4.1.86.Final 间接依赖 maven
org.checkerframework:checker-qual 3.12.0 间接依赖 maven
org.springframework:spring-core 5.3.25 直接依赖 maven
jakarta.inject:jakarta.inject-api 2.0.1 间接依赖 maven
org.apiguardian:apiguardian-api 1.1.2 间接依赖 maven
com.googlecode.libphonenumber:libphonenumber 8.11.1 间接依赖 maven
io.swagger.core.v3:swagger-core 2.2.8 间接依赖 maven
junit:junit 4.13.2 直接依赖 maven
org.springframework.boot:spring-boot-starter-logging 2.7.8 间接依赖 maven
jakarta.ws.rs:jakarta.ws.rs-api 3.0.0 间接依赖 maven
org.apache.commons:commons-lang3 3.12.0 直接依赖 maven
io.swagger:swagger-compat-spec-parser 1.0.64 间接依赖 maven
org.apache.httpcomponents:httpclient 4.5.14 直接依赖 maven
org.springframework:spring-aop 5.3.25 间接依赖 maven
org.springframework:spring-context-support 5.3.25 直接依赖 maven
org.jetbrains.kotlin:kotlin-stdlib-common 1.8.10 间接依赖 maven
com.github.stephenc.jcip:jcip-annotations 1.0-1 间接依赖 maven
io.netty:netty-tcnative-boringssl-static 2.0.56.Final 直接依赖 maven
jakarta.validation:jakarta.validation-api 2.0.2 间接依赖 maven
com.fasterxml.jackson.core:jackson-databind 2.14.2 直接依赖 maven
com.jcraft:jzlib 1.1.3 直接依赖 maven
org.jetbrains.kotlin:kotlin-stdlib-jdk7 1.5.31 间接依赖 maven
com.google.errorprone:error_prone_annotations 2.18.0 间接依赖 maven
com.google.guava:failureaccess 1.0.1 间接依赖 maven
org.jetbrains.kotlin:kotlin-stdlib 1.8.10 间接依赖 maven
io.prometheus:simpleclient_tracer_otel 0.16.0 间接依赖 maven
org.glassfish.jersey.media:jersey-media-json-jackson 3.0.8 直接依赖 maven
com.github.java-json-tools:jackson-coreutils-equivalence 1.0 间接依赖 maven
io.prometheus:simpleclient_common 0.16.0 间接依赖 maven
org.ow2.asm:asm 9.1 间接依赖 maven
io.netty:netty-handler 4.1.89.Final 直接依赖 maven
com.github.cliftonlabs:json-simple 3.0.2 间接依赖 maven
io.netty:netty-codec-dns 4.1.86.Final 间接依赖 maven
com.google.j2objc:j2objc-annotations 1.3 间接依赖 maven
io.grpc:grpc-context 1.27.2 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.14.2 直接依赖 maven
io.netty:netty-codec-http2 4.1.89.Final 直接依赖 maven
org.mock-server:mockserver-core 5.15.1-SNAPSHOT 直接依赖 maven
com.sun.xml.bind:jaxb-impl 4.0.2 直接依赖 maven
org.springframework:spring-test 5.3.25 直接依赖 maven
org.junit.platform:junit-platform-engine 1.9.2 间接依赖 maven
org.eclipse.jetty:jetty-server 9.4.50.v20221201 直接依赖 maven
io.swagger:swagger-models 1.6.9 间接依赖 maven
com.google.guava:guava 31.1-jre 直接依赖 maven
org.glassfish.hk2.external:aopalliance-repackaged 3.0.3 间接依赖 maven
org.springframework:spring-beans 5.3.25 直接依赖 maven
io.netty:netty-buffer 4.1.89.Final 直接依赖 maven
commons-beanutils:commons-beanutils 1.9.4 间接依赖 maven
org.springframework.boot:spring-boot-autoconfigure 2.7.8 间接依赖 maven
com.fasterxml.jackson.datatype:jackson-datatype-jsr310 2.14.2 间接依赖 maven
javax.ws.rs:javax.ws.rs-api 2.1.1 直接依赖 maven
jakarta.validation:jakarta.validation-api 3.0.2 间接依赖 maven
com.github.java-json-tools:json-schema-validator 2.2.14 间接依赖 maven
org.bouncycastle:bcpkix-jdk18on 1.72 直接依赖 maven
com.github.java-json-tools:btf 1.3 间接依赖 maven
org.glassfish.hk2:hk2-locator 3.0.3 间接依赖 maven
io.swagger.parser.v3:swagger-parser-v3 2.1.12 间接依赖 maven
org.eclipse.jetty:jetty-util 9.4.50.v20221201 直接依赖 maven
commons-collections:commons-collections 3.2.2 间接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.14.2 直接依赖 maven
io.swagger.core.v3:swagger-annotations 2.2.8 间接依赖 maven
org.springframework.boot:spring-boot-starter 2.7.8 间接依赖 maven
com.google.http-client:google-http-client 1.42.3 直接依赖 maven
org.glassfish.jersey.ext:jersey-entity-filtering 3.0.8 间接依赖 maven
com.sun.mail:mailapi 1.6.2 间接依赖 maven
org.apache.velocity.tools:velocity-tools-generic 3.1 直接依赖 maven
org.bouncycastle:bcprov-jdk18on 1.72 直接依赖 maven
com.nimbusds:nimbus-jose-jwt 9.30.2 直接依赖 maven
com.google.errorprone:error_prone_annotations 2.11.0 间接依赖 maven
org.slf4j:jul-to-slf4j 1.7.36 间接依赖 maven
org.junit.jupiter:junit-jupiter-engine 5.9.2 直接依赖 maven
io.netty:netty-transport-native-unix-common 4.1.89.Final 间接依赖 maven
org.mock-server:mockserver-client-java-no-dependencies null 直接依赖 maven
org.opentest4j:opentest4j 1.2.0 间接依赖 maven
org.mock-server:mockserver-netty 5.15.1-SNAPSHOT 直接依赖 maven
(0)
上一篇 2024年2月28日
下一篇 2024年2月28日

相关推荐

  • atomiks/tippyjs 软件分析报告

    基础信息 项目名称:atomiks/tippyjs 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716106983500464128/1716106985320792064 此报告由Murphysec提供 漏洞…

    软件分析 2023年10月23日
    0
  • Jvaeyhcd/HcdCachePlayer 软件分析报告

    基础信息 项目名称:Jvaeyhcd/HcdCachePlayer 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1719340042752409600/1719340043004067840 此报告由Murphy…

    软件分析 2023年10月31日
    0
  • pterodactyl/panel 软件分析报告

    基础信息 项目名称:pterodactyl/panel 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1758460246373928960/1758460246420066304 此报告由Murphysec提供 …

    软件分析 2024年2月16日
    0
  • actix/actix 软件分析报告

    基础信息 项目名称:actix/actix 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1715514208909131776/1715514209068515328 此报告由Murphysec提供 漏洞列表 暂…

    软件分析 2023年10月23日
    0
  • ACRA/acra 软件分析报告

    基础信息 项目名称:ACRA/acra 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1715511251354386432/1715511251463438336 此报告由Murphysec提供 漏洞列表 漏洞名…

    软件分析 2023年10月23日
    0