
CRAReady SBOM test fixture — application Java/Maven avec Log4Shell (CVE-2021-44228), Spring4Shell, Text4Shell et autres CVEs critiques.
Dispositif de test CRAReady SBOM/CVE — NE PAS UTILISER EN PRODUCTION
Ce dépôt contient des dépendances Java (Maven) volontairement vulnérables pour tester le pipeline de génération SBOM et de détection de vulnérabilités CRAReady. Il inclut certaines des CVE les plus significatives des dernières années.
| Package | Version | CVE | CVSS | Description |
|---|
| log4j-core | 2.14.1 | CVE-2021-44228 | 10.0 Critique | Log4Shell — exécution de code à distance via la recherche JNDI dans les messages de journal |
| log4j-core | 2.14.1 | CVE-2021-45046 | 9.0 Critique | Contournement de Log4Shell via le motif ${::-j} |
| log4j-api | 2.14.1 | CVE-2021-44228 | 10.0 Critique | Même vecteur Log4Shell |
| spring-webmvc | 5.3.17 | CVE-2022-22965 | 9.8 Critique | Spring4Shell — RCE via la liaison de données |
| spring-core | 5.3.17 | CVE-2022-22965 | 9.8 Critique | Spring4Shell |
| commons-text | 1.9 | CVE-2022-42889 | 9.8 Critique | Text4Shell — RCE via l’interpolation ${script:...} |
| jackson-databind | 2.13.3 | CVE-2022-42003 | 7.5 Élevée | Déni de service par imbrication profonde de tableaux wrapper |
| jackson-databind | 2.13.3 | CVE-2022-42004 | 7.5 Élevée | Variante de déni de service par imbrication profonde de tableaux wrapper |
| snakeyaml | 1.30 | CVE-2022-25857 | 7.5 Élevée | Déni de service par débordement de pile dans l’analyse YAML |
| snakeyaml | 1.30 | CVE-2022-38750 | 6.5 Moyen | Déni de service via des balises YAML récursives |
Utilisez ce dépôt comme cible d’analyse SBOM dans CRAReady :
Ils ont été choisis car ils sont :
pom.xml