
सरल अनुप्रयोग जिसमें एक (अप्राप्य!) CVE-2022-45688 भेद्यता है
परियोजना में json.org निर्भरता शामिल है जिसमें CVE-2022-45688 है। यह कमजोर वर्ग को आमंत्रित करता है, लेकिन इनपुट डेटा हार्डकोडेड है और DoS हमले को ट्रिगर करने के लिए उपयुक्त नहीं है। इसलिए, कमजोरी का DoS हमले के लिए शोषण नहीं किया जा सकता।
मेटाडेटा-आधारित और कॉलग्राफ-आधारित सॉफ्टवेयर संरचना विश्लेषण दोनों एक गलत सकारात्मक उत्पन्न करेंगे। यह सटीक रूप से पता लगाने के लिए कि क्या एप्लिकेशन कमजोर है, एक अधिक परिष्कृत इंटर-प्रक्रियात्मक डेटाफ़्लो / टेन्ट विश्लेषण की आवश्यकता है।
ध्यान दें कि कमजोरी प्रदर्शित करने के लिए एक प्रूफ-ऑफ-वल्नरेबिलिटी परीक्षण है, यह परीक्षण (और इसलिए mvn test के साथ बिल्ड) विफल हो जाता है। परीक्षण कैसे काम करता है यह देखने के लिए https://github.com/scabench/jsonorg-tp1 देखें।
विभिन्न विश्लेषण चलाने के लिए कई sh स्क्रिप्ट हैं, परिणाम रिपोर्ट scan-results में पाई जा सकती हैं।
pom.xml में SBOM को CycloneDX प्रारूप में उत्पन्न करने के लिए एक प्लगइन है।
ऐसा करने के लिए, mvn cyclonedx:makePackageBom चलाएं, SBOM target/ में json और xml प्रारूप में पाया जा सकता है।