
एक सरल एप्लिकेशन जिसमें एक (अप्राप्य!) CVE-2022-45688 भेद्यता है।
यह परियोजना एक json.org निर्भरता को CVE-2022-45688 के साथ शामिल करती है।
यह असुरक्षित वर्ग को आह्वान करता है, लेकिन इनपुट डेटा को स्वच्छ किया जाता है (< वर्णों की गिनती की एक सरल विधि द्वारा, इस प्रकार उत्पन्न होने वाले DOM ट्री की अधिकतम गहराई का अनुमान लगाकर, और यह लागू करते हुए कि यह 1000 से कम होना चाहिए) और इसलिए DoS हमले के लिए भेद्यता का शोषण नहीं किया जा सकता है।
मेटाडेटा-आधारित और कॉलग्राफ-आधारित सॉफ्टवेयर संरचना विश्लेषण दोनों ही गलत सकारात्मक उत्पन्न करेंगे। यह सटीक रूप से पता लगाने के लिए कि क्या अनुप्रयोग असुरक्षित है, अधिक परिष्कृत अंतर-प्रक्रियात्मक डेटाफ्लो / टेंट विश्लेषण की आवश्यकता है।
ध्यान दें कि भेद्यता प्रदर्शित करने के लिए एक प्रूफ-ऑफ-वल्नरेबिलिटी परीक्षण है, यह परीक्षण (और इसलिए mvn test के साथ बिल्ड) विफल हो जाता है।
देखें https://github.com/scabench/jsonorg-tp1 कि परीक्षण कैसे काम करता है।
विभिन्न विश्लेषण चलाने के लिए कई sh स्क्रिप्ट हैं, परिणाम रिपोर्ट scan-results में पाई जा सकती हैं।