aionnetwork/aion 软件分析报告

基础信息

项目名称:aionnetwork/aion

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1715573970648563712/1715573971441287168

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
多款Red Hat产品代码问题漏洞 反序列化 MPS-2017-12638 CVE-2015-7501 严重
Python Cryptography Toolkit 缓冲区错误漏洞 缓冲区溢出 MPS-2017-1671 CVE-2013-7459 严重
Paramiko SSH server 访问控制错误漏洞 授权检查错误 MPS-2018-13227 CVE-2018-1000805 高危
PyCrypto 安全漏洞 加密强度不足 MPS-2018-1371 CVE-2018-6594 高危
Paramiko SSH服务器实现授权问题漏洞 身份验证不当 MPS-2018-3115 CVE-2018-7750 严重
urllib3 注入漏洞 CRLF注入 MPS-2019-4007 CVE-2019-11236 中危
urllib3 信任管理问题漏洞 证书验证不恰当 MPS-2019-4157 CVE-2019-11324 高危
urllib3 注入漏洞 注入 MPS-2020-13780 CVE-2020-26137 中危
Python 资源管理错误漏洞 数值计算不正确 MPS-2020-15181 CVE-2020-14422 中危
Python-RSA 加密问题漏洞 隐蔽时间通道 MPS-2020-16939 CVE-2020-25658 中危
FasterXML jackson-databind 代码问题漏洞 XXE MPS-2020-17358 CVE-2020-25649 高危
Google Guava 访问控制错误漏洞 关键资源权限分配不当 MPS-2020-17429 CVE-2020-8908 低危
Python-RSA 加密问题漏洞 密码算法不安全 MPS-2020-7995 CVE-2020-13757 高危
python-cryptography 输入验证错误漏洞 越界写入 MPS-2021-1180 CVE-2020-36242 严重
nltk 代码问题漏洞 不充分的比较 MPS-2021-32390 CVE-2021-3828 高危
nltk 安全漏洞 ReDoS MPS-2021-32644 CVE-2021-3842 高危
Quality Open Software logback JNDI注入漏洞 反序列化 MPS-2021-33911 CVE-2021-42550 中危
Natural Language Toolkit 资源管理错误漏洞 拒绝服务 MPS-2021-36979 CVE-2021-43854 高危
Python 输入验证错误漏洞 MPS-2021-6340 CVE-2021-29921 严重
urllib3 资源管理错误漏洞 拒绝服务 MPS-2021-9054 CVE-2021-33503 高危
Logback SSL证书校验不当漏洞 中间人攻击 MPS-2022-12411 中危
FasterXML Jackson-databind 拒绝服务漏洞 拒绝服务 MPS-2022-12500 中危
Apache Commons Collections 远程代码执行漏洞 反序列化 MPS-2022-12767 高危
ipaddress 存在密码算法不安全漏洞 密码算法不安全 MPS-2022-14951 中危
nltk 存在拒绝服务漏洞 拒绝服务 MPS-2022-15003 中危
pylint 存在拒绝服务漏洞 拒绝服务 MPS-2022-15071 中危
pylint 存在代码注入漏洞 代码注入 MPS-2022-15072 中危
pylint 存在拒绝服务漏洞 拒绝服务 MPS-2022-15073 高危
Certifi 存在数据真实性验证不充分漏洞 对数据真实性的验证不充分 MPS-2022-1918 CVE-2022-23491 中危
Paramiko 竞争条件问题漏洞 竞争条件 MPS-2022-3207 CVE-2022-24302 中危
FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞 拒绝服务 MPS-2022-58653 CVE-2022-42003 中危
FasterXML jackson-databind 小于2.13.4拒绝服务漏洞 拒绝服务 MPS-2022-58654 CVE-2022-42004 中危
FasterXML jackson-databind 拒绝服务漏洞 越界写入 MPS-2022-6242 CVE-2020-36518 高危
OpenSSL 安全漏洞 加锁机制不恰当 MPS-2022-64591 CVE-2022-3996 高危
OpenSSL 缓冲区错误漏洞 越界读取 MPS-2022-65756 CVE-2022-4203 中危
OpenSSL 安全漏洞 通过差异性导致的信息暴露 MPS-2022-66954 CVE-2022-4304 中危
OpenSSL 资源管理错误漏洞 双重释放 MPS-2022-67892 CVE-2022-4450 高危
OpenSSL 资源管理错误漏洞 UAF MPS-2023-1276 CVE-2023-0215 高危
OpenSSL 代码问题漏洞 空指针取消引用 MPS-2023-1277 CVE-2023-0216 高危
OpenSSL 代码问题漏洞 空指针取消引用 MPS-2023-1278 CVE-2023-0217 高危
OpenSSL 代码问题漏洞 空指针取消引用 MPS-2023-2153 CVE-2023-0401 高危
cryptography 代码问题漏洞 对因果或异常条件的不恰当检查 MPS-2023-2194 CVE-2023-23931 中危
jackson-databind 拒绝服务漏洞 拒绝服务 MPS-2023-8438 CVE-2021-46877 中危
urllib3 安全漏洞 未授权敏感信息泄露 MPS-46py-nxai CVE-2023-45803 中危
Certifi 数据伪造问题漏洞 对数据真实性的验证不充分 MPS-ck78-r6zg CVE-2023-37920 严重
Requests Proxy-Authorization 标头泄露漏洞 未授权敏感信息泄露 MPS-hr61-tzey CVE-2023-32681 中危
JSON-Java 安全漏洞 不加限制或调节的资源分配 MPS-m4ex-dja2 CVE-2023-5072 高危
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危
OpenSSL 安全漏洞 过度迭代 MPS-n3pe-ljgc CVE-2023-3817 中危
urllib3 安全漏洞 跨站重定向 MPS-pe32-76d4 CVE-2018-25091 中危
urllib3 HTTP重定向信息泄露漏洞 未授权敏感信息泄露 MPS-s0oy-afbw CVE-2023-43804 高危
python-cryptography 信任管理问题漏洞 证书验证不恰当 MPS-sj5m-20tf CVE-2023-38325 高危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
paramiko 2.0.0 2.10.1 间接依赖 强烈建议修复
certifi 2018.11.29 2023.7.22 间接依赖 建议修复
urllib3 1.24.1 2.0.7 间接依赖 建议修复
com.fasterxml.jackson.core:jackson-databind 2.10.3 2.14.0-rc1 直接依赖 建议修复
org.apache.commons:commons-collections4 4.0 4.1 直接依赖 建议修复
ch.qos.logback:logback-core 1.2.3 1.2.8 直接依赖 建议修复
cryptography 3.2 41.0.3 间接依赖 建议修复
rsa 4.0 4.7 间接依赖 建议修复
pycrypto 2.6.1 间接依赖 建议修复
ipaddress 1.0.22 间接依赖 建议修复
com.google.guava:guava 25.1-jre 32.0.0-jre 直接依赖 建议修复
pylint 1.9.4 2.7.0 间接依赖 建议修复
nltk 3.4.5 3.6.6 间接依赖 建议修复
requests 2.21.0 2.31.0 间接依赖 建议修复
org.json:json 20180813 直接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
MIT 16
自定义许可证 18
BSD-3-Clause 9
Apache-2.0 14
ISC 2
LGPL-2.1 4
Apache-2.0 OR BSD-3-Clause 1
MPL-2.0 1
EPL-1.0 2
GPL-2.0-or-later 1
LGPL-2.1-or-later 1
BSD-2-Clause 3
LGPL-3.0 1
JSON 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
PyYAML 3.13 间接依赖 pip
keyrings.alt 3.0 间接依赖 pip
asm:asm 3.3.1 间接依赖 maven
yojimbo 1.2.1 间接依赖
VCRUNTIME140.dll 间接依赖
api-ms-win-crt-string-l1-1-0.dll 间接依赖
api-ms-win-crt-math-l1-1-0.dll 间接依赖
api-ms-win-crt-convert-l1-1-0.dll 间接依赖
Werkzeug 0.15.3 间接依赖 pip
miniupnpc 间接依赖
com.google.guava:guava 25.1-jre 直接依赖 maven
urllib3 1.24.1 间接依赖 pip
pexpect 4.2.1 间接依赖 pip
oauthlib 3.0.0 间接依赖 pip
api-ms-win-crt-heap-l1-1-0.dll 间接依赖
isort 4.3.4 间接依赖 pip
nltk 3.4.5 间接依赖 pip
com.github.everit-org.json-schema:org.everit.json.schema 1.11.1 直接依赖 maven
msvcrt.dll 间接依赖
chardet 3.0.4 间接依赖 pip
libpthread.so.0 间接依赖
com.nativelibs4java:jnaerator-runtime 0.12 间接依赖 maven
api-ms-win-crt-runtime-l1-1-0.dll 间接依赖
libgcc_s.so.1 间接依赖
WS2_32.dll 间接依赖
org.apache.commons:commons-collections4 4.0 直接依赖 maven
libm.so.6 间接依赖
KERNEL32.dll 间接依赖
libc.so.6 间接依赖
python-dateutil 2.7.5 间接依赖 pip
cryptography 3.2 间接依赖 pip
libsodium 间接依赖
certifi 2018.11.29 间接依赖 pip
requests-oauthlib 1.2.0 间接依赖 pip
miniupnpc 2.2.2 间接依赖
google-auth 1.6.2 间接依赖 pip
singledispatch 3.4.0.3 间接依赖 pip
ipaddress 1.0.22 间接依赖 pip
asn1crypto 0.24.0 间接依赖 pip
com.fasterxml.jackson.core:jackson-annotations 2.10.3 直接依赖 maven
ch.qos.logback:logback-core 1.2.3 直接依赖 maven
ld-linux-x86-64.so.2 间接依赖
IPHLPAPI.DLL 间接依赖
six 1.12.0 间接依赖 pip
websocket-client 0.54.0 间接依赖 pip
libsodium 1.0.18 间接依赖
com.madgag.spongycastle:prov 1.58.0.0 直接依赖 maven
com.github.ben-manes.caffeine:caffeine 2.8.0 直接依赖 maven
Click 7.0 间接依赖 pip
libzmq.dll 间接依赖
com.nativelibs4java:ochafik-util 0.12 间接依赖 maven
paramiko 2.0.0 间接依赖 pip
Jinja2 2.10 间接依赖 pip
mccabe 0.6.1 间接依赖 pip
MSVCP140.dll 间接依赖
com.fasterxml.jackson.core:jackson-core 2.10.3 直接依赖 maven
pylint 1.9.4 间接依赖 pip
astroid 1.6.5 间接依赖 pip
org.slf4j:slf4j-api 1.6.4 间接依赖 maven
cpython 间接依赖
MarkupSafe 1.1.0 间接依赖 pip
com.sun.jna:jna 3.0.9 直接依赖 maven
libc.so.1 间接依赖
librt.so.1 间接依赖
com.google.code.findbugs:jsr305 3.0.2 直接依赖 maven
wrapt 1.11.1 间接依赖 pip
web3 间接依赖 pip
api-ms-win-crt-stdio-l1-1-0.dll 间接依赖
com.android.support:appcompat-v7 23.3.0 直接依赖 maven
cglib:cglib 2.2.2 间接依赖 maven
enum34 1.1.6 间接依赖 pip
PyJWT 1.7.1 间接依赖 pip
PSAPI.DLL 间接依赖
adal 1.2.0 间接依赖 pip
/usr/lib/libc++.1.dylib 间接依赖
ADVAPI32.dll 间接依赖
kubernetes 8.0.1 间接依赖 pip
com.fasterxml.jackson.core:jackson-databind 2.10.3 直接依赖 maven
backports.functools-lru-cache 1.5 间接依赖 pip
ch.qos.logback:logback-classic 1.2.3 直接依赖 maven
api-ms-win-crt-utility-l1-1-0.dll 间接依赖
idna 2.8 间接依赖 pip
pyasn1 0.4.5 间接依赖 pip
configparser 3.5.0 间接依赖 pip
libzmq.so.5 间接依赖
requests 2.21.0 间接依赖 pip
org.slf4j:slf4j-api 1.7.25 直接依赖 maven
pycparser 2.19 间接依赖 pip
keyring 10.6.0 间接依赖 pip
com.nativelibs4java:jnaerator-rococoa-runtime 0.12 直接依赖 maven
pycrypto 2.6.1 间接依赖 pip
@loader_path/libzmq.5.dylib 间接依赖
pyasn1-modules 0.2.3 间接依赖 pip
Flask 1.0 间接依赖 pip
pyxdg 0.26 间接依赖 pip
cachetools 3.0.0 间接依赖 pip
itsdangerous 1.1.0 间接依赖 pip
cffi 1.11.5 间接依赖 pip
com.madgag.spongycastle:core 1.58.0.0 直接依赖 maven
info.picocli:picocli 4.0.0 直接依赖 maven
org.rococoa:rococoa-core 0.5 间接依赖 maven
libstdc++.so.6 间接依赖
lazy-object-proxy 1.3.1 间接依赖 pip
crcmod 1.7 间接依赖 pip
rsa 4.0 间接依赖 pip
/usr/lib/libSystem.B.dylib 间接依赖
org.json:json 20180813 直接依赖 maven
SecretStorage 2.3.1 间接依赖 pip
textblob 0.15.0 间接依赖 pip
net.java.dev.jna:jna 4.1.0 间接依赖 maven
(0)
上一篇 2023年10月23日
下一篇 2023年10月23日

相关推荐

  • fastai/fastai 软件分析报告

    基础信息 项目名称:fastai/fastai 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721187564538298368/1731333558307344384 此报告由Murphysec提供 漏洞列表…

    软件分析 2023年12月3日
    0
  • aurora/rmate 软件分析报告

    基础信息 项目名称:aurora/rmate 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716113619749224448/1716113621389197312 此报告由Murphysec提供 漏洞列表 …

    软件分析 2023年10月23日
    0
  • gradle/android-cache-fix-gradle-plugin 软件分析报告

    基础信息 项目名称:gradle/android-cache-fix-gradle-plugin 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721246367929667584/172643610881578…

    软件分析 2023年11月20日
    0
  • iosdeveloper/ExpandyButton 软件分析报告

    基础信息 项目名称:iosdeveloper/ExpandyButton 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718860315050688512/1718860315537227776 此报告由Mur…

    软件分析 2023年10月30日
    0
  • YahooArchive/filelogger 软件分析报告

    基础信息 项目名称:YahooArchive/filelogger 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720111749665345536/1720111749954752512 此报告由Murphy…

    软件分析 2023年11月3日
    0