
aplicación simple con una (¡inalcanzable!) vulnerabilidad CVE-2022-45688
El proyecto contiene una dependencia de json.org con CVE-2022-45688. Sí invoca la clase vulnerable, pero los datos de entrada están codificados y no son adecuados para provocar un ataque DoS. Por lo tanto, la vulnerabilidad no puede ser explotada para un ataque DoS.
Tanto los análisis de composición de software basados en metadatos como en grafos de llamadas producirán un falso positivo. Para detectar con precisión si la aplicación es vulnerable, se requiere un análisis de flujo de datos / taint interprocedimental más sofisticado.
Tenga en cuenta que hay una prueba de vulnerabilidad para demostrar la vulnerabilidad; esta prueba (y por lo tanto la compilación con mvn test)
falla. Vea https://github.com/scabench/jsonorg-tp1 para ver cómo funciona la prueba.
Hay varios scripts sh para ejecutar diferentes análisis; los informes de resultados se pueden encontrar en scan-results.
El pom.xml tiene un plugin para generar un SBOM en formato CycloneDX.
Para hacerlo, ejecute mvn cyclonedx:makePackageBom; el SBOM se puede encontrar en
target/ en formato json y xml.