
सरल अनुप्रयोग एक (अप्राप्य!) CVE-2022-45688 कमजोरी के साथ
प्रोजेक्ट में json.org निर्भरता है जिसमें CVE-2022-45688 है, लेकिन यह कमजोर वर्ग को नहीं बुलाता है। इसलिए कमजोरी का DoS हमले के लिए शोषण नहीं किया जा सकता।
मेटाडेटा-आधारित सॉफ्टवेयर संरचना विश्लेषण एक गलत सकारात्मक उत्पन्न करेंगे, जबकि कॉलग्राफ-आधारित विश्लेषण इस एप्लिकेशन को कमजोर के रूप में चिह्नित नहीं करेंगे।
विभिन्न विश्लेषण चलाने के लिए कई sh स्क्रिप्ट हैं, परिणाम रिपोर्ट scan-results में पाई जा सकती हैं।
pom.xml में SBOM को CycloneDX प्रारूप में उत्पन्न करने के लिए एक प्लगइन है।
ऐसा करने के लिए, mvn cyclonedx:makePackageBom चलाएं, SBOM target/ में json और xml प्रारूप में पाया जा सकता है।