
CRAReady SBOM-Test-Fixture — Java/Maven-App mit Log4Shell (CVE-2021-44228), Spring4Shell, Text4Shell und weiteren kritischen CVEs
Test-Fixture für den CRAReady-SBOM/CVE-Scanner — NICHT IN PRODUKTION VERWENDEN
Dieses Repository enthält absichtlich verwundbare Java-(Maven-)Abhängigkeiten zum Testen der CRAReady-SBOM-Erzeugung und der Schwachstellenerkennungs-Pipeline. Enthält einige der bedeutendsten CVEs der letzten Jahre.
| Paket | Version | CVE | CVSS | Beschreibung |
|---|
| log4j-core | 2.14.1 | CVE-2021-44228 | 10.0 Kritisch | Log4Shell — Remote-Codeausführung über JNDI-Lookup in Protokollmeldungen |
| log4j-core | 2.14.1 | CVE-2021-45046 | 9.0 Kritisch | Log4Shell-Bypass über das ${::-j}-Muster |
| log4j-api | 2.14.1 | CVE-2021-44228 | 10.0 Kritisch | Gleicher Log4Shell-Vektor |
| spring-webmvc | 5.3.17 | CVE-2022-22965 | 9.8 Kritisch | Spring4Shell — Remote-Codeausführung über Datenbindung |
| spring-core | 5.3.17 | CVE-2022-22965 | 9.8 Kritisch | Spring4Shell |
| commons-text | 1.9 | CVE-2022-42889 | 9.8 Kritisch | Text4Shell — Remote-Codeausführung über ${script:...}-Interpolation |
| jackson-databind | 2.13.3 | CVE-2022-42003 | 7.5 Hoch | DoS durch tief verschachtelte Wrapper-Arrays |
| jackson-databind | 2.13.3 | CVE-2022-42004 | 7.5 Hoch | Variante des DoS durch tief verschachtelte Wrapper-Arrays |
| snakeyaml | 1.30 | CVE-2022-25857 | 7.5 Hoch | DoS durch Stapelüberlauf beim YAML-Parsen |
| snakeyaml | 1.30 | CVE-2022-38750 | 6.5 Mittel | DoS durch rekursive YAML-Tags |
Nutzen Sie dieses Repository als SBOM-Scan-Ziel in CRAReady:
Diese wurden aus folgenden Gründen ausgewählt: