
CRAReady SBOM test fixture — Aplicación Java/Maven con Log4Shell (CVE-2021-44228), Spring4Shell, Text4Shell y otras CVE críticas
Módulo de prueba del escáner SBOM/CVE de CRAReady — NO USAR EN PRODUCCIÓN
Este repositorio contiene dependencias Java (Maven) intencionalmente vulnerables para probar el pipeline de generación de SBOM y detección de vulnerabilidades de CRAReady. Incluye algunos de los CVEs más significativos de los últimos años.
| Paquete | Versión | CVE | CVSS | Descripción |
|---|
| log4j-core | 2.14.1 | CVE-2021-44228 | 10.0 Crítico | Log4Shell — ejecución remota de código mediante búsqueda JNDI en mensajes de registro |
| log4j-core | 2.14.1 | CVE-2021-45046 | 9.0 Crítico | Bypass de Log4Shell mediante patrón ${::-j} |
| log4j-api | 2.14.1 | CVE-2021-44228 | 10.0 Crítico | Mismo vector Log4Shell |
| spring-webmvc | 5.3.17 | CVE-2022-22965 | 9.8 Crítico | Spring4Shell — RCE mediante enlace de datos |
| spring-core | 5.3.17 | CVE-2022-22965 | 9.8 Crítico | Spring4Shell |
| commons-text | 1.9 | CVE-2022-42889 | 9.8 Crítico | Text4Shell — RCE mediante interpolación ${script:...} |
| jackson-databind | 2.13.3 | CVE-2022-42003 | 7.5 Alto | DoS por anidamiento profundo de arreglos envolventes |
| jackson-databind | 2.13.3 | CVE-2022-42004 | 7.5 Alto | Variante de DoS por anidamiento profundo de arreglos envolventes |
| snakeyaml | 1.30 | CVE-2022-25857 | 7.5 Alto | DoS por desbordamiento de pila en análisis YAML |
| snakeyaml | 1.30 | CVE-2022-38750 | 6.5 Medio | DoS mediante etiquetas YAML recursivas |
Use este repositorio como objetivo de escaneo de SBOM en CRAReady:
Se eligieron porque son: