
einfache Anwendung mit einer (unerreichbaren!) CVE-2022-45688-Schwachstelle
Das Projekt enthält eine json.org-Abhängigkeit mit CVE-2022-45688.
Sie ruft zwar die verwundbare Klasse auf, aber die Eingabedaten werden bereinigt (mit einer einfachen Methode, die <-Zeichen zählt, dadurch die maximale Tiefe des zu erzeugenden DOM-Baums schätzt und eine Vorbedingung durchsetzt, dass diese kleiner als 1000 sein muss),
und die Schwachstelle kann daher nicht für einen DoS-Angriff ausgenutzt werden.
Sowohl metadatenbasierte als auch auf Callgraphen basierende Software-Composition-Analysen erzeugen einen Fehlalarm. Um genau zu erkennen, ob die Anwendung verwundbar ist, ist eine anspruchsvollere interprozedurale Datenfluss-/Taint-Analyse erforderlich.
Beachte, dass es einen Proof-of-Vulnerability-Test gibt, um die Schwachstelle zu demonstrieren. Dieser Test (und damit der Build mit mvn test)
schlägt fehl. Siehe https://github.com/scabench/jsonorg-tp1 für die Funktionsweise des Tests.
Es gibt mehrere sh-Skripte, um verschiedene Analysen auszuführen; Ergebnisberichte finden Sie in scan-results.