
aplicación simple con una vulnerabilidad CVE-2022-45688
El proyecto ilustra CVE-2022-45688 en json.org -- hay una aplicación simple
XML2JSONConverter para leer XML de la entrada, convertirlo a JSON y
mostrarlo con formato legible en la consola.
Al usar una entrada maliciosa, la aplicación falla con un desbordamiento de pila.
El caso de prueba CVE202245688Test ilustra este comportamiento, se
puede ejecutar con mvn test.
Hay varios scripts sh para ejecutar diferentes análisis, los informes de resultados se pueden encontrar en scan-results.
El informe SCA (incluidos los configurados como GitHub actions) no logra reportar CVE-2022-45688, aunque la prueba incluida muestra claramente que existe. La razón es que las herramientas basadas únicamente en análisis de metadatos (es decir, dependencias declaradas) no se dan cuenta de que el proyecto usa una versión sombreada de (una versión vulnerable de) json.org.
Ten en cuenta que el sombreado se hace manualmente, es decir, no se utiliza el plugin Maven shade. Nuestra investigación reciente sugiere que esta es una causa común de falsos negativos en el análisis de composición de software.