
einfache Anwendung mit einer (nicht erreichbaren!) CVE-2022-45688-Sicherheitslücke
Das Projekt enthält eine Abhängigkeit von json.org mit CVE-2022-45688, ruft jedoch nicht die anfällige Klasse auf.
Die Schwachstelle kann daher nicht für einen DoS-Angriff ausgenutzt werden.
Metadatenbasierte Software-Zusammensetzungsanalysen erzeugen einen Fehlalarm, während aufrufgraphbasierte Analysen diese Anwendung nicht als verwundbar kennzeichnen.
Es gibt mehrere sh-Skripte, um verschiedene Analysen durchzuführen; Ergebnisberichte finden sich in scan-results.
Die pom.xml enthält ein Plugin zum Erstellen einer SBOM im CycloneDX-Format.
Führen Sie dazu mvn cyclonedx:makePackageBom aus; die SBOM befindet sich in target/ im json- und xml-Format.