
aplicación simple con una vulnerabilidad CVE-2022-45688 (¡inalcanzable!)
El proyecto contiene una dependencia de json.org con CVE-2022-45688, pero no invoca la clase vulnerable. Por lo tanto, la vulnerabilidad no puede explotarse para un ataque DoS.
Los análisis de composición de software basados en metadatos producirán un falso positivo, mientras que los análisis basados en grafos de llamadas no marcarán esta aplicación como vulnerable.
Hay varios scripts sh para ejecutar diferentes análisis; los informes de resultados se pueden encontrar en scan-results.
El pom.xml tiene un plugin para generar un SBOM en formato CycloneDX.
Para ello, ejecuta mvn cyclonedx:makePackageBom; el SBOM se puede encontrar en
target/ en formato json y xml.