
CRAReady fixture di test SBOM — applicazione Java/Maven con Log4Shell (CVE-2021-44228), Spring4Shell, Text4Shell e altre CVE critiche
Fixture di test per lo scanner SBOM/CVE CRAReady — NON USARE IN PRODUZIONE
Questo repository contiene dipendenze Java (Maven) intenzionalmente vulnerabili per testare la pipeline di generazione SBOM e rilevamento vulnerabilità di CRAReady. Include alcune delle CVE più significative degli ultimi anni.
| Package | Versione | CVE | CVSS | Descrizione |
|---|
| log4j-core | 2.14.1 | CVE-2021-44228 | 10.0 Critical | Log4Shell — esecuzione remota di codice tramite lookup JNDI nei messaggi di log |
| log4j-core | 2.14.1 | CVE-2021-45046 | 9.0 Critical | Bypass di Log4Shell tramite il pattern ${::-j} |
| log4j-api | 2.14.1 | CVE-2021-44228 | 10.0 Critical | Stesso vettore di Log4Shell |
| spring-webmvc | 5.3.17 | CVE-2022-22965 | 9.8 Critical | Spring4Shell — RCE tramite data binding |
| spring-core | 5.3.17 | CVE-2022-22965 | 9.8 Critical | Spring4Shell |
| commons-text | 1.9 | CVE-2022-42889 | 9.8 Critical | Text4Shell — RCE tramite interpolazione ${script:...} |
| jackson-databind | 2.13.3 | CVE-2022-42003 | 7.5 High | DoS tramite annidamento profondo di array wrapper |
| jackson-databind | 2.13.3 | CVE-2022-42004 | 7.5 High | Variante DoS tramite annidamento profondo di array wrapper |
| snakeyaml | 1.30 | CVE-2022-25857 | 7.5 High | DoS tramite stack overflow nel parsing YAML |
| snakeyaml | 1.30 | CVE-2022-38750 | 6.5 Medium | DoS tramite tag YAML ricorsivi |
Usa questo repo come target di scansione SBOM in CRAReady:
Sono stati scelti perché: