基础信息
项目名称:babashka/babashka
项目徽章:
仓库地址:https://github.com/pterodactyl/panel
检测报告地址:https://www.murphysec.com/console/report/1716204343699046400/1716204346609893376
此报告由Murphysec提供
漏洞列表
| 漏洞名称 | 漏洞类型 | MPS编号 | CVE编号 | 漏洞等级 |
|---|---|---|---|---|
| SnakeYAML | 拒绝服务 | MPS-2019-16129 | CVE-2017-18640 | 高危 |
| FasterXML jackson-dataformat-cbor 内存耗尽漏洞 | 不加限制或调节的资源分配 | MPS-2021-1998 | CVE-2020-28491 | 高危 |
| commons-codec:commons-codec 存在信息泄露漏洞 | 未授权敏感信息泄露 | MPS-2022-11853 | 低危 | |
| snakeYAML | 拒绝服务 | MPS-2022-5144 | CVE-2022-25857 | 高危 |
| snakeYAML | 栈缓冲区溢出 | MPS-2022-56040 | CVE-2022-38751 | 中危 |
| snakeYAML | 栈缓冲区溢出 | MPS-2022-56041 | CVE-2022-38752 | 低危 |
| snakeYAML | 栈缓冲区溢出 | MPS-2022-56051 | CVE-2022-38750 | 中危 |
| snakeYAML | 拒绝服务 | MPS-2022-56081 | CVE-2022-38749 | 中危 |
| SnakeYAML | 栈缓冲区溢出 | MPS-2022-58478 | CVE-2022-41854 | 中危 |
| snakeYAML | 反序列化 | MPS-2022-9425 | CVE-2022-1471 | 高危 |
缺陷组件
| 组件名称 | 版本 | 最小修复版本 | 依赖关系 | 修复建议 |
|---|---|---|---|---|
| org.yaml:snakeyaml | 1.25 | 2.0 | 间接依赖 | 建议修复 |
| com.fasterxml.jackson.dataformat:jackson-dataformat-cbor | 2.10.2 | 2.12.1 | 间接依赖 | 可选修复 |
| commons-codec:commons-codec | 1.10 | 1.13 | 间接依赖 | 可选修复 |
许可证风险
| 许可证类型 | 相关组件 | 许可证风险 |
|---|---|---|
| Apache-2.0 | 10 | 低 |
| EPL-1.0 | 13 | 低 |
| CDDL-1.1 | 1 | 低 |
| 自定义许可证 | 1 | 低 |
| LGPL-2.1 | 1 | 中 |
| MPL-1.1 | 1 | 低 |
SBOM清单
| 组件名称 | 组件版本 | 是否直接依赖 | 仓库 |
|---|---|---|---|
| borkdude:edamame | 0.0.11-alpha.9 | 直接依赖 | maven |
| commons-codec:commons-codec | 1.10 | 间接依赖 | maven |
| com.cognitect:transit-java | 1.0.343 | 间接依赖 | maven |
| org.clojure:tools.cli | 0.4.2 | 直接依赖 | maven |
| org.clojure:core.async | 1.0.567 | 直接依赖 | maven |
| org.clojure:core.cache | 0.8.2 | 间接依赖 | maven |
| org.clojure:tools.analyzer | 0.7.0 | 间接依赖 | maven |
| org.yaml:snakeyaml | 1.25 | 间接依赖 | maven |
| borkdude:graal.locking | 0.0.2 | 直接依赖 | maven |
| javax.xml.bind:jaxb-api | 2.3.0 | 间接依赖 | maven |
| org.clojure:core.specs.alpha | 0.2.44 | 间接依赖 | maven |
| org.ow2.asm:asm | 5.2 | 间接依赖 | maven |
| clj-commons:clj-yaml | 0.7.1 | 直接依赖 | maven |
| cheshire:cheshire | 5.10.0 | 直接依赖 | maven |
| org.clojure:spec.alpha | 0.2.187 | 间接依赖 | maven |
| org.clojure:data.csv | 1.0.0 | 直接依赖 | maven |
| org.javassist:javassist | 3.18.1-GA | 间接依赖 | maven |
| org.clojure:data.priority-map | 0.0.7 | 间接依赖 | maven |
| com.fasterxml.jackson.dataformat:jackson-dataformat-cbor | 2.10.2 | 间接依赖 | maven |
| com.cognitect:transit-clj | 1.0.324 | 直接依赖 | maven |
| fipp:fipp | 0.6.22 | 直接依赖 | maven |
| org.clojure:clojure | 1.10.2-alpha1 | 直接依赖 | maven |
| org.clojure:core.rrb-vector | 0.1.1 | 间接依赖 | maven |
| com.googlecode.json-simple:json-simple | 1.1.1 | 间接依赖 | maven |
| com.fasterxml.jackson.core:jackson-core | 2.10.2 | 间接依赖 | maven |
| tigris:tigris | 0.1.2 | 间接依赖 | maven |
| org.clojure:tools.analyzer.jvm | 0.7.3 | 间接依赖 | maven |
| org.clojure:tools.reader | 1.3.2 | 直接依赖 | maven |
| borkdude:sci.impl.reflector | 0.0.1 | 直接依赖 | maven |
| org.clojure:core.memoize | 0.8.2 | 间接依赖 | maven |
| org.flatland:ordered | 1.5.9 | 间接依赖 | maven |
| org.msgpack:msgpack | 0.6.12 | 间接依赖 | maven |
| com.fasterxml.jackson.dataformat:jackson-dataformat-smile | 2.10.2 | 间接依赖 | maven |