Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jsonorg-fn1 — aplicación simple con una vulnerabilidad CVE-2022-45688 | Kitploit
Herramientas/GitHubGitHub/scabench/jsonorg-fn1
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y Educación
GitHubscabench/jsonorg-fn1

jsonorg-fn1

aplicación simple con una vulnerabilidad CVE-2022-45688

Ver Repositorio
15hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

json.org CVE-2022-45688 falso negativo

El proyecto ilustra CVE-2022-45688 en json.org -- hay una aplicación simple XML2JSONConverter para leer XML de la entrada, convertirlo a JSON y mostrarlo con formato legible en la consola.

Al usar una entrada maliciosa, la aplicación falla con un desbordamiento de pila.

El caso de prueba CVE202245688Test ilustra este comportamiento, se puede ejecutar con mvn test.

Ejecución de análisis de composición de software

Hay varios scripts sh para ejecutar diferentes análisis, los informes de resultados se pueden encontrar en scan-results.

Falso negativo

El informe SCA (incluidos los configurados como GitHub actions) no logra reportar CVE-2022-45688, aunque la prueba incluida muestra claramente que existe. La razón es que las herramientas basadas únicamente en análisis de metadatos (es decir, dependencias declaradas) no se dan cuenta de que el proyecto usa una versión sombreada de (una versión vulnerable de) json.org.

Descargar herramienta

Ten en cuenta que el sombreado se hace manualmente, es decir, no se utiliza el plugin Maven shade. Nuestra investigación reciente sugiere que esta es una causa común de falsos negativos en el análisis de composición de software.

Generación del SBOM

El pom.xml tiene un plugin para generar un SBOM en formato CycloneDX. Para ello, ejecuta mvn cyclonedx:makePackageBom; el SBOM se puede encontrar en target/ en formato json y xml.