Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/scabench/jsonorg-fn1
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeSécurité de la Chaîne LogistiqueMauvaise ConfigurationApprentissage et Éducation
GitHubscabench/jsonorg-fn1

jsonorg-fn1

application simple avec une vulnérabilité CVE-2022-45688

Voir le dépôt
1il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

json.org CVE-2022-45688 faux négatif

Le projet illustre CVE-2022-45688 dans json.org -- il y a une application simple XML2JSONConverter qui lit du XML depuis l'entrée, le convertit en JSON et l'affiche de manière formatée sur la console.

En utilisant une entrée malveillante, l'application plante avec un stackoverflow.

Le cas de test CVE202245688Test illustre ce comportement, il peut être exécuté en lançant mvn test.

Exécution d'analyses de composition logicielle

Il y a plusieurs scripts sh pour exécuter différentes analyses, les rapports de résultats se trouvent dans scan-results.

Faux négatif

Le rapport SCA (y compris ceux configurés comme GitHub actions) ne parvient pas à signaler CVE-2022-45688, bien que le test inclus montre clairement qu'il existe. La raison est que les outils basés uniquement sur l'analyse des métadonnées (c'est-à-dire les dépendances déclarées) ne réalisent pas que le projet utilise une version shaded d'une version vulnérable de json.org.

Notez que le shading est fait manuellement, c'est-à-dire que le plugin Maven shade n'est pas utilisé. Notre recherche récente suggère que c'est une source courante de faux négatifs dans l'analyse de composition logicielle.

Génération du SBOM

Le pom.xml a un plugin pour générer un SBOM au format CycloneDX. Pour ce faire, exécutez mvn cyclonedx:makePackageBom, le SBOM se trouve dans target/ aux formats json et xml.

Télécharger l’outil