
تطبيق بسيط مع ثغرة CVE-2022-45688 (لا يمكن الوصول إليها!)
يحتوي المشروع على تبعية json.org مع CVE-2022-45688. إنه يستدعي الفئة المعرّضة للخطر، لكن بيانات الإدخال محددة برمجيًا (hardcoded) وليست مناسبة لبدء هجوم حجب الخدمة (DoS). لذلك لا يمكن استغلال الثغرة لشن هجوم حجب الخدمة.
ستنتج تحليلات تركيب البرمجيات المستندة إلى البيانات الوصفية والمستندة إلى مخطط الاستدعاءات نتيجة إيجابية كاذبة. لتحديد ما إذا كان التطبيق معرّضًا للخطر بدقة، يلزم إجراء تحليل تدفق بيانات / تلوث (taint) أكثر تطورًا بين الإجراءات.
لاحظ أن هناك اختبار إثبات الثغرة لتوضيح الثغرة، وهذا الاختبار (وبالتالي البناء باستخدام mvn test)
يفشل. انظر https://github.com/scabench/jsonorg-tp1 لمعرفة كيفية عمل الاختبار.
توجد عدة سكربتات sh لتشغيل تحليلات مختلفة، ويمكن العثور على تقارير النتائج في scan-results.
يحتوي pom.xml على إضافة (plugin) لإنشاء SBOM بتنسيق CycloneDX.
لفعل ذلك، شغّل mvn cyclonedx:makePackageBom، يمكن العثور على SBOM في
target/ بصيغتي json و xml.