
applicazione semplice con una (irraggiungibile!) vulnerabilità CVE-2022-45688
Il progetto contiene una dipendenza json.org con CVE-2022-45688 ma non invoca la classe vulnerabile. La vulnerabilità non può quindi essere sfruttata per un attacco DoS.
Le analisi di composizione software basate su metadati produrranno un falso positivo, mentre le analisi basate sul callgraph non segnaleranno questa applicazione come vulnerabile.
Ci sono diversi script sh per eseguire diverse analisi, i report dei risultati si trovano in scan-results.
Il file pom.xml ha un plugin per generare uno SBOM in formato CycloneDX.
Per farlo, esegui mvn cyclonedx:makePackageBom, lo SBOM si trova in
target/ nei formati json e xml.