
einfache Anwendung mit einer (unerreichbaren!) CVE-2022-45688-Schwachstelle
Das Projekt enthält eine json.org-Abhängigkeit mit CVE-2022-45688. Sie ruft zwar die verwundbare Klasse auf, aber die Eingabedaten sind fest verdrahtet und nicht geeignet, einen DoS-Angriff auszulösen. Die Schwachstelle kann daher nicht für einen DoS-Angriff ausgenutzt werden.
Sowohl metadatenbasierte als auch callgraph-basierte Software-Composition-Analysen erzeugen einen Fehlalarm. Um präzise zu erkennen, ob die Anwendung verwundbar ist, ist eine anspruchsvollere interprozedurale Datenfluss-/Taint-Analyse erforderlich.
Beachten Sie, dass es einen Proof-of-Vulnerability-Test gibt, um die Schwachstelle zu demonstrieren; dieser Test (und damit auch der Build mit mvn test)
schlägt fehl. Siehe https://github.com/scabench/jsonorg-tp1 für die Funktionsweise des Tests.
Es gibt mehrere sh-Skripte, um verschiedene Analysen auszuführen; die Ergebnisberichte finden Sie in scan-results.
Die pom.xml enthält ein Plugin zum Generieren einer SBOM im CycloneDX-Format.
Führen Sie dazu mvn cyclonedx:makePackageBom aus; die SBOM finden Sie in
target/ im json- und xml-Format.