alipay/fury 软件分析报告

基础信息

项目名称:alipay/fury

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1715715077973868544/1715715078011617280

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Netty 在具有不安全权限的目录中创建临时文件 MPS-2021-1580 CVE-2021-21290 中危
Netty 存在信息泄露漏洞 将资源暴露给错误范围 MPS-2022-3790 CVE-2022-24823 中危
FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞 拒绝服务 MPS-2022-58653 CVE-2022-42003 中危
FasterXML jackson-databind 小于2.13.4拒绝服务漏洞 拒绝服务 MPS-2022-58654 CVE-2022-42004 中危
TestNG 路径遍历 MPS-2022-64736 CVE-2022-4065 高危
Apache Commons Compress 资源管理错误漏洞 拒绝服务 MPS-9azi-sfqp CVE-2023-42503 中危
【存在争议】FasterXML jackson-databind 代码问题漏洞 不加限制或调节的资源分配 MPS-z1bx-p8y2 CVE-2023-35116 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
com.fasterxml.jackson.core:jackson-databind 2.13.2.2 2.14.0-rc1 间接依赖 建议修复
org.apache.commons:commons-compress 1.22 1.24.0 间接依赖 可选修复
io.netty:netty-common 4.1.48.Final 4.1.77.Final 间接依赖 可选修复
org.testng:testng 7.5.1 7.7.0 直接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 41
MIT 8
ISC 1
自定义许可证 7
BSD-3-Clause 3
LGPL-2.1 1
MPL-1.1 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
com.beust:jcommander 1.78 间接依赖 maven
org.webjars:jquery 3.5.1 间接依赖 maven
github.com/davecgh/go-spew v1.1.1 间接依赖 go
com.esotericsoftware:kryo 4.0.0 直接依赖 maven
com.alibaba.fastjson2:fastjson2 2.0.34 直接依赖 maven
com.esotericsoftware.minlog:minlog 1.2 直接依赖 maven
github.com/stretchr/testify v1.7.0 直接依赖 go
org.apache.arrow:arrow-memory-unsafe 5.0.0 直接依赖 maven
org.slf4j:slf4j-api 1.7.30 直接依赖 maven
io.timeandspace:smoothie-map 2.0.2 直接依赖 maven
com.google.flatbuffers:flatbuffers-java 1.12.0 间接依赖 maven
com.fasterxml.jackson.core:jackson-core 2.13.2 间接依赖 maven
com.google.code.findbugs:jsr305 3.0.2 间接依赖 maven
com.github.olivergondza:maven-jdk-tools-wrapper 0.1 直接依赖 maven
org.apache.arrow:arrow-memory-core 5.0.0 直接依赖 maven
org.objenesis:objenesis 2.5.1 直接依赖 maven
org.apache.arrow:arrow-format 5.0.0 间接依赖 maven
org.codehaus.janino:commons-compiler 3.1.10 间接依赖 maven
io.protostuff:protostuff-core 1.7.2 直接依赖 maven
io.protostuff:protostuff-runtime 1.7.2 直接依赖 maven
org.projectlombok:lombok 1.18.30 直接依赖 maven
org.apache.commons:commons-compress 1.22 间接依赖 maven
org.apache.commons:commons-math3 3.2 间接依赖 maven
io.timeandspace:jpsg-core 1.4 间接依赖 maven
com.google.guava:guava 32.1.2-jre 直接依赖 maven
org.checkerframework:checker-qual 3.33.0 间接依赖 maven
com.esotericsoftware:reflectasm 1.11.3 直接依赖 maven
org.apache.logging.log4j:log4j-core 2.20.0 直接依赖 maven
commons-codec:commons-codec 1.13 间接依赖 maven
com.fasterxml.jackson.core:jackson-annotations 2.13.2 间接依赖 maven
org.apache.commons:commons-lang3 3.12.0 直接依赖 maven
com.google.flatbuffers:flatbuffers-java 2.0.3 直接依赖 maven
org.apache.logging.log4j:log4j-slf4j-impl 2.20.0 直接依赖 maven
io.protostuff:protostuff-api 1.7.2 间接依赖 maven
org.apache.arrow:arrow-vector 5.0.0 直接依赖 maven
org.furyio:fury-format 0.3.0-SNAPSHOT 直接依赖 maven
com.google.errorprone:error_prone_annotations 2.18.0 间接依赖 maven
de.ruedigermoeller:fst 2.57 直接依赖 maven
com.google.guava:listenablefuture 9999.0-empty-to-avoid-conflict-with-guava 间接依赖 maven
com.google.j2objc:j2objc-annotations 2.8 间接依赖 maven
net.sf.jopt-simple:jopt-simple 4.6 间接依赖 maven
org.ow2.asm:asm 5.0.4 间接依赖 maven
org.furyio:fury-test-core 0.3.0-SNAPSHOT 直接依赖 maven
org.apache.avro:avro 1.11.3 直接依赖 maven
com.google.protobuf:protobuf-java 3.16.3 直接依赖 maven
com.google.code.findbugs:jsr305 3.0.1 间接依赖 maven
de.javakaffee:kryo-serializers 0.42 直接依赖 maven
org.javassist:javassist 3.28.0-GA 直接依赖 maven
io.netty:netty-common 4.1.48.Final 间接依赖 maven
org.furyio:fury-core 0.3.0-SNAPSHOT 直接依赖 maven
org.furyio:fury-benchmark 0.3.0-SNAPSHOT 直接依赖 maven
org.checkerframework:checker-qual 2.11.1 间接依赖 maven
com.google.guava:failureaccess 1.0.1 间接依赖 maven
com.esotericsoftware:minlog 1.3.0 间接依赖 maven
org.apache.logging.log4j:log4j-api 2.20.0 直接依赖 maven
io.protostuff:protostuff-collectionschema 1.7.2 间接依赖 maven
org.testng:testng 7.5.1 直接依赖 maven
com.caucho:hessian 4.0.63 直接依赖 maven
org.openjdk.jmh:jmh-core 1.33 直接依赖 maven
org.objenesis:objenesis 2.2 间接依赖 maven
org.codehaus.janino:janino 3.1.10 直接依赖 maven
com.fasterxml.jackson.core:jackson-databind 2.13.2.2 间接依赖 maven
(0)
上一篇 2023年10月23日
下一篇 2023年10月23日

相关推荐

  • hawtio/hawtio 软件分析报告

    基础信息 项目名称:hawtio/hawtio 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1762651608324063232/1762651608420532224 此报告由Murphysec提供 漏洞列表…

    软件分析 2024年2月28日
    0
  • FFmpeg/FFmpeg 软件分析报告

    基础信息 项目名称:FFmpeg/FFmpeg 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721194488243683328/1726154040265363456 此报告由Murphysec提供 漏洞列表…

    软件分析 2023年11月19日
    0
  • Gant/Gant 软件分析报告

    基础信息 项目名称:Gant/Gant 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718027858143395840/1718027858181144576 此报告由Murphysec提供 漏洞列表 漏洞名…

    软件分析 2023年10月28日
    0
  • jmecosta/sonar-dotnet-codeanalysis 软件分析报告

    基础信息 项目名称:jmecosta/sonar-dotnet-codeanalysis 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721311810958479360/1730513528924102656…

    软件分析 2023年12月1日
    0
  • dotnetchina/Sundial 软件分析报告

    基础信息 项目名称:dotnetchina/Sundial 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1718401929080078336/1718401929218490368 此报告由Murphysec提…

    软件分析 2023年10月29日
    0