
einfache Anwendung mit einer CVE-2022-45688-Sicherheitslücke
Das Projekt zeigt CVE-2022-45688 in json.org -- es gibt eine einfache Anwendung
XML2JSONConverter, die XML aus einer Eingabe liest, in JSON konvertiert und
hübsch formatiert auf der Konsole ausgibt.
Bei böswilliger Eingabe stürzt die Anwendung mit einem Stackoverflow ab.
Der Testfall CVE202245688Test veranschaulicht dieses Verhalten, er
kann durch Ausführen von mvn test ausgeführt werden.
Es gibt mehrere sh-Skripte zum Ausführen verschiedener Analysen, Ergebnisberichte finden sich in scan-results.
Der SCA-Bericht (einschließlich der als GitHub Actions eingerichteten) meldet CVE-2022-45688 nicht, obwohl der enthaltene Test deutlich zeigt, dass er existiert. Der Grund ist, dass Werkzeuge, die ausschließlich auf Metadatenanalyse basieren (d.h. deklarierte Abhängigkeiten), nicht erkennen, dass das Projekt eine geshadete Version einer (verwundbaren Version von) json.org verwendet.
Beachten Sie, dass das Shading manuell erfolgt, d.h. das Maven-Shade-Plugin wird nicht verwendet. Unsere aktuelle Forschung deutet darauf hin, dass dies eine häufige Quelle für falsch negative Ergebnisse der Software Composition Analysis ist.
Die pom.xml enthält ein Plugin zum Generieren einer SBOM im CycloneDX-Format.
Führen Sie dazu mvn cyclonedx:makePackageBom aus, die SBOM befindet sich im
Verzeichnis target/ im json- und xml-Format.