Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
jsonorg-fn1 — einfache Anwendung mit einer CVE-2022-45688-Sicherheitslücke | Kitploit
Tools/GitHubGitHub/scabench/jsonorg-fn1
Statische AnalyseSchwachstellenanalyseCode-AnalyseLieferkettensicherheitFehlkonfigurationLernen & Bildung
GitHubscabench/jsonorg-fn1

jsonorg-fn1

einfache Anwendung mit einer CVE-2022-45688-Sicherheitslücke

Repository anzeigen
1vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

json.org CVE-2022-45688 falsch negativ

Das Projekt zeigt CVE-2022-45688 in json.org -- es gibt eine einfache Anwendung XML2JSONConverter, die XML aus einer Eingabe liest, in JSON konvertiert und hübsch formatiert auf der Konsole ausgibt.

Bei böswilliger Eingabe stürzt die Anwendung mit einem Stackoverflow ab.

Der Testfall CVE202245688Test veranschaulicht dieses Verhalten, er kann durch Ausführen von mvn test ausgeführt werden.

Ausführen von Software Composition Analyses

Es gibt mehrere sh-Skripte zum Ausführen verschiedener Analysen, Ergebnisberichte finden sich in scan-results.

Falsch negativ

Der SCA-Bericht (einschließlich der als GitHub Actions eingerichteten) meldet CVE-2022-45688 nicht, obwohl der enthaltene Test deutlich zeigt, dass er existiert. Der Grund ist, dass Werkzeuge, die ausschließlich auf Metadatenanalyse basieren (d.h. deklarierte Abhängigkeiten), nicht erkennen, dass das Projekt eine geshadete Version einer (verwundbaren Version von) json.org verwendet.

Beachten Sie, dass das Shading manuell erfolgt, d.h. das Maven-Shade-Plugin wird nicht verwendet. Unsere aktuelle Forschung deutet darauf hin, dass dies eine häufige Quelle für falsch negative Ergebnisse der Software Composition Analysis ist.

Generieren der SBOM

Die pom.xml enthält ein Plugin zum Generieren einer SBOM im CycloneDX-Format. Führen Sie dazu mvn cyclonedx:makePackageBom aus, die SBOM befindet sich im Verzeichnis target/ im json- und xml-Format.

Tool herunterladen