
aplicación simple con una (¡inalcanzable!) vulnerabilidad CVE-2022-45688
El proyecto contiene una dependencia de json.org con CVE-2022-45688. Sí invoca la clase vulnerable, pero los datos de entrada están codificados y no son adecuados para provocar un ataque DoS. Por lo tanto, la vulnerabilidad no puede ser explotada para un ataque DoS.
Tanto los análisis de composición de software basados en metadatos como en grafos de llamadas producirán un falso positivo. Para detectar con precisión si la aplicación es vulnerable, se requiere un análisis de flujo de datos / taint interprocedimental más sofisticado.
Tenga en cuenta que hay una prueba de vulnerabilidad para demostrar la vulnerabilidad; esta prueba (y por lo tanto la compilación con mvn test)
falla. Vea https://github.com/scabench/jsonorg-tp1 para ver cómo funciona la prueba.
Hay varios scripts sh para ejecutar diferentes análisis; los informes de resultados se pueden encontrar en scan-results.
El pom.xml tiene un plugin para generar un en formato .
Para hacerlo, ejecute ; el SBOM se puede encontrar en
en formato y .
mvn cyclonedx:makePackageBomtarget/jsonxml