Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
jsonorg-fp3 — une application simple avec une vulnérabilité (inatteignable !) CVE-2022-45688 | Kitploit
Outils/GitHubGitHub/scabench/jsonorg-fp3
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeSécurité de la Chaîne LogistiqueArticles et RechercheApprentissage et Éducation
GitHubscabench/jsonorg-fp3

jsonorg-fp3

une application simple avec une vulnérabilité (inatteignable !) CVE-2022-45688

Voir le dépôt
il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

json.org CVE-2022-45688 faux positif

Le projet contient une dépendance json.org avec CVE-2022-45688. Il invoque bien la classe vulnérable, mais les données d'entrée sont assainies (avec une méthode simple de comptage des caractères <, estimant ainsi la profondeur maximale de l'arbre DOM à générer, et imposant une condition préalable que celle-ci soit inférieure à 1000) et la vulnérabilité ne peut donc pas être exploitée pour une attaque DoS.

Les analyses de composition logicielle basées sur les métadonnées et sur le graphe d'appels produiront toutes deux un faux positif. Pour détecter précisément si l'application est vulnérable, une analyse de flux de données / de contamination inter-procédurale plus sophistiquée est nécessaire.

Notez qu'il existe un test de preuve de vulnérabilité pour démontrer la vulnérabilité, ce test (et donc la construction avec mvn test) échoue. Voir https://github.com/scabench/jsonorg-tp1 pour le fonctionnement du test.

Exécution des analyses de composition logicielle

Il existe plusieurs scripts sh pour exécuter différentes analyses, les rapports de résultats se trouvent dans scan-results.

Génération du SBOM

Le fichier pom.xml contient un plugin pour générer un SBOM au format CycloneDX. Pour ce faire, exécutez mvn cyclonedx:makePackageBom, le SBOM se trouve dans target/ au format json et xml.

Télécharger l’outil