
एक सरल एप्लिकेशन जिसमें एक (अप्राप्य!) CVE-2022-45688 भेद्यता है।
यह परियोजना एक json.org निर्भरता को CVE-2022-45688 के साथ शामिल करती है।
यह असुरक्षित वर्ग को आह्वान करता है, लेकिन इनपुट डेटा को स्वच्छ किया जाता है (< वर्णों की गिनती की एक सरल विधि द्वारा, इस प्रकार उत्पन्न होने वाले DOM ट्री की अधिकतम गहराई का अनुमान लगाकर, और यह लागू करते हुए कि यह 1000 से कम होना चाहिए) और इसलिए DoS हमले के लिए भेद्यता का शोषण नहीं किया जा सकता है।
मेटाडेटा-आधारित और कॉलग्राफ-आधारित सॉफ्टवेयर संरचना विश्लेषण दोनों ही गलत सकारात्मक उत्पन्न करेंगे। यह सटीक रूप से पता लगाने के लिए कि क्या अनुप्रयोग असुरक्षित है, अधिक परिष्कृत अंतर-प्रक्रियात्मक डेटाफ्लो / टेंट विश्लेषण की आवश्यकता है।
ध्यान दें कि भेद्यता प्रदर्शित करने के लिए एक प्रूफ-ऑफ-वल्नरेबिलिटी परीक्षण है, यह परीक्षण (और इसलिए mvn test के साथ बिल्ड) विफल हो जाता है।
देखें https://github.com/scabench/jsonorg-tp1 कि परीक्षण कैसे काम करता है।
विभिन्न विश्लेषण चलाने के लिए कई sh स्क्रिप्ट हैं, परिणाम रिपोर्ट scan-results में पाई जा सकती हैं।
pom.xml में SBOM को CycloneDX प्रारूप में उत्पन्न करने का एक प्लगइन है।
ऐसा करने के लिए, mvn cyclonedx:makePackageBom चलाएँ, SBOM target/ में json और xml प्रारूप में पाया जा सकता है।