
application simple avec une vulnérabilité CVE-2022-45688
Le projet illustre CVE-2022-45688 dans json.org -- il y a une application simple
XML2JSONConverter qui lit du XML depuis l'entrée, le convertit en JSON et
l'affiche de manière formatée sur la console.
En utilisant une entrée malveillante, l'application plante avec un stackoverflow.
Le cas de test CVE202245688Test illustre ce comportement, il
peut être exécuté en lançant mvn test.
Il y a plusieurs scripts sh pour exécuter différentes analyses, les rapports de résultats se trouvent dans scan-results.
Le rapport SCA (y compris ceux configurés comme GitHub actions) ne parvient pas à signaler CVE-2022-45688, bien que le test inclus montre clairement qu'il existe. La raison est que les outils basés uniquement sur l'analyse des métadonnées (c'est-à-dire les dépendances déclarées) ne réalisent pas que le projet utilise une version shaded d'une version vulnérable de json.org.
Notez que le shading est fait manuellement, c'est-à-dire que le plugin Maven shade n'est pas utilisé. Notre recherche récente suggère que c'est une source courante de faux négatifs dans l'analyse de composition logicielle.
Le pom.xml a un plugin pour générer un SBOM au format CycloneDX.
Pour ce faire, exécutez mvn cyclonedx:makePackageBom, le SBOM se trouve dans
target/ aux formats json et xml.