airbnb/chronos 软件分析报告

基础信息

项目名称:airbnb/chronos

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1715575386846920704/1715575387648032768

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Apache Zookeeper 安全漏洞 拒绝服务 MPS-2017-11297 CVE-2017-5637 高危
Netty和Play Framework 输入验证错误漏洞 未授权敏感信息泄露 MPS-2017-11682 CVE-2015-2156 高危
Apache Commons Email 输入验证不当漏洞 输入验证不恰当 MPS-2017-8525 CVE-2017-9801 高危
Apache Commons-Email 未授权敏感信息泄露 MPS-2018-3438 CVE-2018-1294 高危
Google Guava 不可信数据的反序列化漏洞 不加限制或调节的资源分配 MPS-2018-5515 CVE-2018-10237 中危
Apache Zookeeper 访问控制错误漏洞 授权检查缺失 MPS-2018-6313 CVE-2018-8012 高危
Netty 存在 HTTP 请求走私漏洞 HTTP请求走私 MPS-2019-12064 CVE-2019-16869 高危
Apache Log4j SocketServer反序列化漏洞 反序列化 MPS-2019-17271 CVE-2019-17571 严重
Apache Zookeeper 授权问题漏洞 授权检查缺失 MPS-2019-5668 CVE-2019-0201 中危
Google Guava 访问控制错误漏洞 关键资源权限分配不当 MPS-2020-17429 CVE-2020-8908 低危
Apache Log4j2 SmtpAppender证书验证不当漏洞 证书验证不恰当 MPS-2020-6684 CVE-2020-9488 低危
Netty 在具有不安全权限的目录中创建临时文件 MPS-2021-1580 CVE-2021-21290 中危
Netty Bzip2Decoder 存在资源穷尽漏洞 拒绝服务 MPS-2021-28116 CVE-2021-37136 高危
Netty 存在资源穷尽漏洞 拒绝服务 MPS-2021-28117 CVE-2021-37137 高危
Apache Log4j JMSAppender反序列化漏洞 反序列化 MPS-2021-38359 CVE-2021-4104 高危
jnr-posix 存在UAF漏洞 UAF MPS-2022-11743 低危
commons-codec:commons-codec 存在信息泄露漏洞 未授权敏感信息泄露 MPS-2022-11853 低危
com.fasterxml.jackson.core:jackson-core 存在资源管理错误漏洞 资源管理错误 MPS-2022-11944 中危
com.fasterxml.jackson.core:jackson-core BigDecimal拒绝服务漏洞 资源管理错误 MPS-2022-12166 中危
Apache Log4j JDBCAppender SQL注入漏洞 SQL注入 MPS-2022-1444 CVE-2022-23305 严重
Apache Log4j Chainsaw反序列化漏洞 反序列化 MPS-2022-1445 CVE-2022-23307 高危
Apache Log4j 反序列化漏洞 反序列化 MPS-2022-1446 CVE-2022-23302 高危
io.netty:netty-handler 主机名校验缺失漏洞 不安全的缺省变量初始化 MPS-2022-16608 中危
Netty 存在信息泄露漏洞 将资源暴露给错误范围 MPS-2022-3790 CVE-2022-24823 中危
Netty 资源管理错误漏洞 拒绝服务 MPS-9u07-bna1 CVE-2023-34462 中危
ZooKeeper SASL 身份验证绕过漏洞 通过用户控制密钥绕过授权机制 MPS-bznr-672x CVE-2023-44981 高危
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
org.apache.commons:commons-email 1.3.3 1.5 直接依赖 建议修复
org.apache.zookeeper:zookeeper 3.4.6 3.9.1 间接依赖 建议修复
com.google.guava:guava 16.0.1 32.0.0-jre 直接依赖 建议修复
log4j:log4j 1.2.16 间接依赖 建议修复
io.netty:netty-codec 4.0.37.Final 4.1.68.Final 间接依赖 建议修复
io.netty:netty-handler 4.0.37.Final 4.1.94.final 间接依赖 建议修复
io.netty:netty 3.7.0.Final 3.10.3.Final 间接依赖 建议修复
commons-codec:commons-codec 1.10 1.13 直接依赖 可选修复
com.fasterxml.jackson.core:jackson-core 2.7.3 2.8.6 间接依赖 可选修复
com.github.jnr:jnr-posix 3.0.27 3.1.8 间接依赖 可选修复
io.netty:netty-common 4.0.37.Final 4.1.77.Final 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 29
自定义许可证 13
CDDL-1.0 1
LGPL-2.1 1
MPL-1.1 1
CPL-1.0 1
MIT 2
BSD-3-Clause 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
io.dropwizard.metrics:metrics-graphite 3.1.0 直接依赖 maven
javax.mail:mail 1.4.5 间接依赖 maven
commons-codec:commons-codec 1.10 直接依赖 maven
mesosphere:chaos_2.11 0.8.7 直接依赖 maven
org.ow2.asm:asm 5.0.3 间接依赖 maven
jline:jline 0.9.94 间接依赖 maven
log4j:log4j 1.2.16 间接依赖 maven
com.getsentry.raven:raven 7.8.0 直接依赖 maven
org.ow2.asm:asm-analysis 5.0.3 间接依赖 maven
io.netty:netty 3.7.0.Final 间接依赖 maven
org.apache.commons:commons-math3 3.2 直接依赖 maven
io.dropwizard.metrics:metrics-core 3.1.0 间接依赖 maven
org.apache.curator:curator-recipes 2.11.0 直接依赖 maven
org.apache.commons:commons-email 1.3.3 直接依赖 maven
javax.activation:activation 1.1.1 间接依赖 maven
org.joda:joda-convert 1.8 直接依赖 maven
org.javassist:javassist 3.19.0-GA 间接依赖 maven
mesosphere:mesos-utils_2.11 1.6.0 直接依赖 maven
com.github.jnr:jnr-posix 3.0.27 间接依赖 maven
com.github.jnr:jnr-x86asm 1.0.2 间接依赖 maven
org.antlr:antlr4-runtime 4.5.3 间接依赖 maven
org.apache.commons:commons-lang3 3.5 直接依赖 maven
com.github.jnr:jnr-ffi 2.0.7 间接依赖 maven
org.slf4j:slf4j-api 1.7.7 间接依赖 maven
com.google.guava:guava 16.0.1 直接依赖 maven
org.jgrapht:jgrapht-core 1.0.0 直接依赖 maven
org.ow2.asm:asm-tree 5.0.3 间接依赖 maven
io.netty:netty-common 4.0.37.Final 间接依赖 maven
io.netty:netty-codec 4.0.37.Final 间接依赖 maven
net.jpountz.lz4:lz4 1.3.0 直接依赖 maven
org.scala-lang:scala-library 2.11.8 直接依赖 maven
org.ow2.asm:asm-commons 5.0.3 间接依赖 maven
org.jgrapht:jgrapht-ext 1.0.0 直接依赖 maven
org.apache.curator:curator-framework 2.11.0 直接依赖 maven
jgraph:jgraph 5.13.0.0 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.7.3 间接依赖 maven
io.netty:netty-transport 4.0.37.Final 间接依赖 maven
joda-time:joda-time 2.9.6 直接依赖 maven
com.datastax.cassandra:cassandra-driver-core 3.1.2 直接依赖 maven
com.github.jnr:jnr-constants 0.9.0 间接依赖 maven
org.ow2.asm:asm-util 5.0.3 间接依赖 maven
com.typesafe:config 1.2.1 间接依赖 maven
org.apache.curator:curator-client 2.11.0 间接依赖 maven
org.apache.zookeeper:zookeeper 3.4.6 间接依赖 maven
io.netty:netty-handler 4.0.37.Final 间接依赖 maven
com.github.jnr:jffi 1.2.10 间接依赖 maven
io.netty:netty-buffer 4.0.37.Final 间接依赖 maven
com.typesafe.akka:akka-actor_2.11 2.3.16 直接依赖 maven
org.tinyjee.jgraphx:jgraphx 2.0.0.1 间接依赖 maven
(0)
上一篇 2023年10月23日
下一篇 2023年10月23日

相关推荐

  • google/classp 软件分析报告

    基础信息 项目名称:google/classp 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718211360521322496/1718211360982695936 此报告由Murphysec提供 漏洞列表…

    软件分析 2023年10月28日
    0
  • gitbitex/gitbitex-spot 软件分析报告

    基础信息 项目名称:gitbitex/gitbitex-spot 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718121285544443904/1718121285603164160 此报告由Murphys…

    软件分析 2023年10月28日
    0
  • gltwy/LTScrollView 软件分析报告

    基础信息 项目名称:gltwy/LTScrollView 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718157549357547520/1718157549407879168 此报告由Murphysec提供…

    软件分析 2023年10月28日
    0
  • yahoo/context-parser 软件分析报告

    基础信息 项目名称:yahoo/context-parser 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1727203819883810816/1727203820433264640 此报告由Murphysec…

    软件分析 2023年11月22日
    0
  • EddyVerbruggen/nativescript-app-shortcuts 软件分析报告

    基础信息 项目名称:EddyVerbruggen/nativescript-app-shortcuts 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717390956038848512/171739095642…

    软件分析 2023年10月26日
    0