
सरल अनुप्रयोग जिसमें एक (अप्राप्य!) CVE-2022-45688 भेद्यता है
परियोजना में json.org निर्भरता शामिल है जिसमें CVE-2022-45688 है। यह कमजोर वर्ग को आमंत्रित करता है, लेकिन इनपुट डेटा हार्डकोडेड है और DoS हमले को ट्रिगर करने के लिए उपयुक्त नहीं है। इसलिए, कमजोरी का DoS हमले के लिए शोषण नहीं किया जा सकता।
मेटाडेटा-आधारित और कॉलग्राफ-आधारित सॉफ्टवेयर संरचना विश्लेषण दोनों एक गलत सकारात्मक उत्पन्न करेंगे। यह सटीक रूप से पता लगाने के लिए कि क्या एप्लिकेशन कमजोर है, एक अधिक परिष्कृत इंटर-प्रक्रियात्मक डेटाफ़्लो / टेन्ट विश्लेषण की आवश्यकता है।
ध्यान दें कि कमजोरी प्रदर्शित करने के लिए एक प्रूफ-ऑफ-वल्नरेबिलिटी परीक्षण है, यह परीक्षण (और इसलिए mvn test के साथ बिल्ड) विफल हो जाता है। परीक्षण कैसे काम करता है यह देखने के लिए https://github.com/scabench/jsonorg-tp1 देखें।
विभिन्न विश्लेषण चलाने के लिए कई sh स्क्रिप्ट हैं, परिणाम रिपोर्ट scan-results में पाई जा सकती हैं।
pom.xml में SBOM को प्रारूप में उत्पन्न करने के लिए एक प्लगइन है।
ऐसा करने के लिए, चलाएं, SBOM में और प्रारूप में पाया जा सकता है।
mvn cyclonedx:makePackageBomtarget/jsonxml