
application simple avec une vulnérabilité CVE-2022-45688 (inaccessible !)
Le projet contient une dépendance json.org avec CVE-2022-45688. Il invoque bien la classe vulnérable, mais les données d'entrée sont codées en dur et ne permettent pas de déclencher une attaque DoS. La vulnérabilité ne peut donc pas être exploitée pour une attaque DoS.
Les analyses de composition logicielle basées sur les métadonnées et celles basées sur le graphe d'appels produiront toutes deux un faux positif. Pour détecter précisément si l'application est vulnérable, une analyse inter-procédurale de flux de données / taint plus sophistiquée est nécessaire.
Notez qu'il existe un test de preuve de vulnérabilité pour démontrer la vulnérabilité ; ce test (et donc la compilation avec mvn test)
échoue. Voir https://github.com/scabench/jsonorg-tp1 pour comprendre comment le test fonctionne.
Plusieurs scripts sh permettent d'exécuter différentes analyses ; les rapports de résultats se trouvent dans scan-results.
Le pom.xml contient un plugin pour générer un SBOM au format CycloneDX.
Pour ce faire, exécutez mvn cyclonedx:makePackageBom ; le SBOM se trouve dans
target/ aux formats json et xml.