babyfish-ct/babyfish 软件分析报告

基础信息

项目名称:babyfish-ct/babyfish

项目徽章:

Security Status

仓库地址:https://github.com/pterodactyl/panel

检测报告地址:https://www.murphysec.com/console/report/1716206655062540288/1716206657964998656

此报告由Murphysec提供

漏洞列表

漏洞名称 漏洞类型 MPS编号 CVE编号 漏洞等级
Pivotal Software Spring Framework 目录遍历漏洞 路径遍历 MPS-2015-1090 CVE-2014-3578 中危
plexus-archiver 路径遍历 MPS-2018-10405 CVE-2018-1002200 中危
Google Guava 不可信数据的反序列化漏洞 不加限制或调节的资源分配 MPS-2018-5515 CVE-2018-10237 中危
Apache Log4j SocketServer反序列化漏洞 反序列化 MPS-2019-17271 CVE-2019-17571 严重
Junit 信息泄露漏洞 不安全的临时文件 MPS-2020-15183 CVE-2020-15250 中危
hibernate-core SQL注入 MPS-2020-16768 CVE-2020-25638 高危
Google Guava 访问控制错误漏洞 关键资源权限分配不当 MPS-2020-17429 CVE-2020-8908 低危
Apache Log4j2 SmtpAppender证书验证不当漏洞 证书验证不恰当 MPS-2020-6684 CVE-2020-9488 低危
dom4j SaxReader函数存在 XXE 漏洞 XXE MPS-2020-6967 CVE-2020-10683 严重
Apache Ant 临时文件不安全问题 将资源暴露给错误范围 MPS-2020-7418 CVE-2020-1945 中危
Hibernate 存在 SQL 注入漏洞 SQL注入 MPS-2020-9908 CVE-2019-14900 中危
Spring Framework 日志输出的转义处理不恰当 MPS-2021-18854 CVE-2021-22060 中危
Pivotal Spring Framework 日志注入漏洞 日志输出的转义处理不恰当 MPS-2021-18890 CVE-2021-22096 中危
Apache Log4j JMSAppender反序列化漏洞 反序列化 MPS-2021-38359 CVE-2021-4104 高危
Apache Commons IO 存在路径遍历漏洞 路径遍历 MPS-2021-4531 CVE-2021-29425 中危
Apache Ant 拒绝服务漏洞 长度参数不一致性处理不恰当 MPS-2021-9827 CVE-2021-36373 中危
Apache Ant 拒绝服务漏洞 长度参数不一致性处理不恰当 MPS-2021-9847 CVE-2021-36374 中危
Vmware Spring Framework 安全漏洞 不加限制或调节的资源分配 MPS-2022-1080 CVE-2022-22950 中危
Pivotal Spring Framework 安全限制绕过漏洞 大小写敏感处理不恰当 MPS-2022-1098 CVE-2022-22968 中危
Spring Framework spring-beans 存在拒绝服务漏洞 不加限制或调节的资源分配 MPS-2022-1101 CVE-2022-22970 中危
plexus-utils 路径遍历 MPS-2022-11760 中危
plexus-utils XPath盲注 MPS-2022-11786 低危
Apache Log4j JDBCAppender SQL注入漏洞 SQL注入 MPS-2022-1444 CVE-2022-23305 严重
Apache Log4j Chainsaw反序列化漏洞 反序列化 MPS-2022-1445 CVE-2022-23307 高危
Apache Log4j 反序列化漏洞 反序列化 MPS-2022-1446 CVE-2022-23302 高危
Spring Expression 存在拒绝服务漏洞 拒绝服务 MPS-2022-62835 CVE-2023-20863 高危
codehaus-plexus XXE注入漏洞 XPath盲注 MPS-2022-66466 CVE-2022-4245 中危
spring-beans 远程代码执行漏洞(Spring4Shell) 表达式语言注入 MPS-2022-6820 CVE-2022-22965 严重
Plexis Archiver 安全漏洞 UNIX符号链接跟随 MPS-365g-oapn CVE-2023-37460 严重
Guava 创建拥有不安全权限的临时文件 MPS-mfku-xzh3 CVE-2023-2976 中危

缺陷组件

组件名称 版本 最小修复版本 依赖关系 修复建议
com.google.guava:guava 18.0 32.0.0-jre 间接依赖 建议修复
dom4j:dom4j 1.6.1 间接依赖 建议修复
org.springframework:spring-beans 4.0.0.RELEASE 5.3.20 间接依赖 建议修复
org.codehaus.plexus:plexus-archiver 3.0.1 4.8.0 直接依赖 建议修复
org.springframework:spring-context 4.0.0.RELEASE 5.3.19 直接依赖 建议修复
log4j:log4j 1.2.13 间接依赖 建议修复
org.hibernate:hibernate-core 4.3.6.Final 5.4.24.Final 直接依赖 建议修复
org.springframework:spring-expression 4.0.0.RELEASE 6.0.8 间接依赖 可选修复
commons-io:commons-io 2.2 2.7 间接依赖 可选修复
org.apache.ant:ant 1.9.4 1.10.11 直接依赖 可选修复
org.springframework:spring-core 4.0.0.RELEASE 6.0.7 间接依赖 可选修复
junit:junit 4.10 4.13.1 直接依赖 可选修复
org.codehaus.plexus:plexus-utils 3.0.20 3.0.24 间接依赖 可选修复

许可证风险

许可证类型 相关组件 许可证风险
Apache-2.0 41
LGPL-3.0 16
LGPL-2.1 1
MPL-1.1 1
MIT 3
自定义许可证 16
EPL-1.0 7
CDDL-1.1 1
CDDL-1.0 1
BSD-3-Clause 1

SBOM清单

组件名称 组件版本 是否直接依赖 仓库
org.apache.maven:maven-settings-builder 3.3.3 间接依赖 maven
org.apache.maven:maven-repository-metadata 3.3.3 间接依赖 maven
org.babyfish:babyfish-collection 1.1.0.Alpha 直接依赖 maven
org.apache.maven:maven-builder-support 3.3.3 间接依赖 maven
org.javassist:javassist 3.18.1-GA 间接依赖 maven
org.slf4j:slf4j-log4j12 1.5.0 直接依赖 maven
org.abego.treelayout:org.abego.treelayout.core 1.0.1 间接依赖 maven
org.apache.maven:maven-core 3.3.3 直接依赖 maven
org.jboss.logging:jboss-logging 3.1.3.GA 间接依赖 maven
org.sonatype.plexus:plexus-cipher 1.4 间接依赖 maven
org.springframework:spring-tx 4.0.0.RELEASE 直接依赖 maven
org.babyfish:babyfish-jpa-model-tool 1.1.0.Alpha 直接依赖 maven
org.babyfish:babyfish-common-tool 1.1.0.Alpha 直接依赖 maven
antlr:antlr 2.7.7 间接依赖 maven
javax.annotation:javax.annotation-api 1.3.1 直接依赖 maven
org.codehaus.plexus:plexus-archiver 3.0.1 直接依赖 maven
org.jboss.logging:jboss-logging-annotations 1.2.0.Beta1 间接依赖 maven
org.apache.maven:maven-settings 3.3.3 间接依赖 maven
log4j:log4j 1.2.13 间接依赖 maven
org.hibernate:hibernate-core 4.3.6.Final 直接依赖 maven
commons-logging:commons-logging 1.1.1 直接依赖 maven
org.babyfish:babyfish-util 1.1.0.Alpha 直接依赖 maven
org.babyfish:babyfish-spring-orm 1.1.0.Alpha 直接依赖 maven
org.slf4j:slf4j-api 1.5.0 直接依赖 maven
org.hibernate.javax.persistence:hibernate-jpa-2.1-api 1.0.0.Final 直接依赖 maven
javax.enterprise:cdi-api 1.0 间接依赖 maven
org.slf4j:slf4j-simple 1.5.0 直接依赖 maven
javax.inject:javax.inject 1 间接依赖 maven
junit:junit 4.10 直接依赖 maven
org.babyfish:babyfish-hibernate-extension 1.1.0.Alpha 直接依赖 maven
org.eclipse.aether:aether-impl 1.0.2.v20150114 间接依赖 maven
org.springframework:spring-test 4.0.0.RELEASE 直接依赖 maven
org.hibernate.common:hibernate-commons-annotations 4.0.5.Final 间接依赖 maven
javax.xml.bind:jaxb-api 2.3.0 直接依赖 maven
org.eclipse.aether:aether-spi 1.0.2.v20150114 间接依赖 maven
org.apache.ant:ant-launcher 1.9.4 间接依赖 maven
org.apache.maven:maven-model-builder 3.3.3 间接依赖 maven
org.springframework:spring-beans 4.0.0.RELEASE 间接依赖 maven
org.babyfish:babyfish-instrument 1.1.0.Alpha 直接依赖 maven
org.eclipse.sisu:org.eclipse.sisu.plexus 0.3.0 间接依赖 maven
aopalliance:aopalliance 1.0 间接依赖 maven
org.springframework:spring-context 4.0.0.RELEASE 直接依赖 maven
org.sonatype.sisu:sisu-guice 3.2.5 间接依赖 maven
org.eclipse.sisu:org.eclipse.sisu.inject 0.3.0 间接依赖 maven
com.experlog:xapool 1.5.0 直接依赖 maven
org.hamcrest:hamcrest-core 1.1 间接依赖 maven
org.babyfish:babyfish-instrument-maven-plugin 1.1.0.Alpha 直接依赖 maven
javax.annotation:jsr250-api 1.0 间接依赖 maven
com.google.guava:guava 18.0 间接依赖 maven
org.hibernate:hibernate-entitymanager 4.3.6.Final 直接依赖 maven
org.codehaus.plexus:plexus-component-annotations 1.5.5 间接依赖 maven
org.eclipse.aether:aether-util 1.0.2.v20150114 间接依赖 maven
org.babyfish:ow2-asm 1.1.0.Alpha 直接依赖 maven
org.springframework:spring-expression 4.0.0.RELEASE 间接依赖 maven
org.jboss:jandex 1.1.0.Final 直接依赖 maven
org.babyfish:babyfish-model 1.1.0.Alpha 直接依赖 maven
xml-apis:xml-apis 1.0.b2 间接依赖 maven
org.apache.maven:maven-artifact 3.3.3 间接依赖 maven
org.springframework:spring-core 4.0.0.RELEASE 间接依赖 maven
org.apache.maven:maven-aether-provider 3.3.3 间接依赖 maven
org.babyfish:babyfish-junit 1.1.0.Alpha 直接依赖 maven
org.babyfish:babyfish-hibernate-model 1.1.0.Alpha 直接依赖 maven
org.hsqldb:hsqldb-j5 2.2.4 直接依赖 maven
org.apache.maven:maven-model 3.3.3 间接依赖 maven
org.codehaus.plexus:plexus-classworlds 2.5.2 间接依赖 maven
org.jboss.spec.javax.transaction:jboss-transaction-api_1.2_spec 1.0.0.Final 间接依赖 maven
org.babyfish:babyfish-common 1.1.0.Alpha 直接依赖 maven
com.fasterxml:classmate 0.5.4 直接依赖 maven
org.apache.maven:maven-plugin-api 3.3.3 直接依赖 maven
org.babyfish:babyfish-jpa-model 1.1.0.Alpha 直接依赖 maven
org.sonatype.plexus:plexus-sec-dispatcher 1.3 间接依赖 maven
commons-dbcp:commons-dbcp 1.4 直接依赖 maven
org.babyfish:babyfish-model-tool 1.1.0.Alpha 直接依赖 maven
org.codehaus.plexus:plexus-interpolation 1.21 间接依赖 maven
org.springframework:spring-orm 4.0.0.RELEASE 直接依赖 maven
org.antlr:antlr4-runtime 4.5 直接依赖 maven
commons-pool:commons-pool 1.5.4 间接依赖 maven
org.springframework:spring-jdbc 4.0.0.RELEASE 间接依赖 maven
org.eclipse.aether:aether-api 1.0.2.v20150114 间接依赖 maven
org.apache.ant:ant 1.9.4 直接依赖 maven
dom4j:dom4j 1.6.1 间接依赖 maven
org.codehaus.plexus:plexus-utils 3.0.20 间接依赖 maven
org.codehaus.plexus:plexus-io 2.6 间接依赖 maven
org.babyfish:babyfish-jpa-extension 1.1.0.Alpha 直接依赖 maven
commons-io:commons-io 2.2 间接依赖 maven
org.springframework:spring-aop 4.0.0.RELEASE 间接依赖 maven
org.iq80.snappy:snappy 0.3 间接依赖 maven
(0)
上一篇 2023年10月23日
下一篇 2023年10月23日

相关推荐

  • yuri2peter/remote-sh 软件分析报告

    基础信息 项目名称:yuri2peter/remote-sh 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1720287065375027200/1720287066763341824 此报告由Murphysec…

    软件分析 2023年11月3日
    0
  • daavoo/pyntcloud 软件分析报告

    基础信息 项目名称:daavoo/pyntcloud 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717009017535774720/1717009017808404480 此报告由Murphysec提供 漏…

    软件分析 2023年10月25日
    0
  • danielamitay/iHasApp 软件分析报告

    基础信息 项目名称:danielamitay/iHasApp 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1717028109911982080/1717028111883304960 此报告由Murphysec…

    软件分析 2023年10月25日
    0
  • dogzhang/dogboot 软件分析报告

    基础信息 项目名称:dogzhang/dogboot 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1721140171650367488/1722737819406782464 此报告由Murphysec提供 漏…

    软件分析 2023年11月10日
    0
  • cmgmyr/laravel-messenger 软件分析报告

    基础信息 项目名称:cmgmyr/laravel-messenger 项目徽章: 仓库地址:https://github.com/pterodactyl/panel 检测报告地址:https://www.murphysec.com/console/report/1716752496361865216/1716752497074896896 此报告由Murph…

    软件分析 2023年10月24日
    0