
aplicación simple con una vulnerabilidad (¡inalcanzable!) CVE-2022-45688
El proyecto contiene una dependencia json.org con CVE-2022-45688.
Invoca la clase vulnerable, pero los datos de entrada están sanitizados (con un método simple de contar caracteres <, estimando así la profundidad máxima del árbol DOM a generar, y aplicando una condición previa de que esta debe ser menor a 1000)
y, por lo tanto, la vulnerabilidad no puede ser explotada para un ataque DoS.
Tanto los análisis de composición de software basados en metadatos como en grafos de llamadas producirán un falso positivo. Para detectar con precisión si la aplicación es vulnerable, se requiere un análisis interprocedimental de flujo de datos / contaminación más sofisticado.
Tenga en cuenta que existe una prueba de concepto de vulnerabilidad para demostrar la vulnerabilidad; esta prueba (y por lo tanto la compilación con mvn test)
falla. Consulte https://github.com/scabench/jsonorg-tp1 para saber cómo funciona la prueba.
Hay varios scripts sh para ejecutar diferentes análisis; los informes de resultados se pueden encontrar en scan-results.