
CRAReady SBOM परीक्षण फिक्स्चर — Log4Shell (CVE-2021-44228), Spring4Shell, Text4Shell और अन्य महत्वपूर्ण CVEs वाला Java/Maven ऐप
CRAReady SBOM/CVE scanner test fixture — उत्पादन में उपयोग न करें
इस रिपॉजिटरी में जानबूझकर कमजोर Java (Maven) निर्भरताएँ शामिल हैं जो CRAReady SBOM जनरेशन और कमजोरी पहचान पाइपलाइन के परीक्षण के लिए हैं। इसमें हाल के वर्षों के कुछ सबसे महत्वपूर्ण CVE शामिल हैं।
| Package | Version | CVE | CVSS | Description |
|---|
| log4j-core | 2.14.1 | CVE-2021-44228 | 10.0 Critical | Log4Shell — लॉग संदेशों में JNDI लुकअप के माध्यम से रिमोट कोड निष्पादन |
| log4j-core | 2.14.1 | CVE-2021-45046 | 9.0 Critical | ${::-j} पैटर्न के माध्यम से Log4Shell बाईपास |
| log4j-api | 2.14.1 | CVE-2021-44228 | 10.0 Critical | वही Log4Shell वेक्टर |
| spring-webmvc | 5.3.17 | CVE-2022-22965 | 9.8 Critical | Spring4Shell — डेटा बाइंडिंग के माध्यम से RCE |
| spring-core | 5.3.17 | CVE-2022-22965 | 9.8 Critical | Spring4Shell |
| commons-text | 1.9 | CVE-2022-42889 | 9.8 Critical | Text4Shell — ${script:...} इंटरपोलेशन के माध्यम से RCE |
| jackson-databind | 2.13.3 | CVE-2022-42003 | 7.5 High | डीप रैपर ऐरे नेस्टिंग DoS |
| jackson-databind | 2.13.3 | CVE-2022-42004 | 7.5 High | डीप रैपर ऐरे नेस्टिंग DoS वैरिएंट |
| snakeyaml | 1.30 | CVE-2022-25857 | 7.5 High | YAML पार्सिंग में स्टैक ओवरफ्लो के माध्यम से DoS |
| snakeyaml | 1.30 | CVE-2022-38750 | 6.5 Medium | पुनरावर्ती YAML टैग के माध्यम से DoS |
इस रिपॉजिटरी का उपयोग CRAReady में SBOM स्कैन लक्ष्य के रूप में करें:
ये निम्नलिखित कारणों से चुने गए हैं: