
このプロジェクトには、CVE-2022-45688 の影響を受ける json.org 依存関係が含まれていますが、脆弱なクラスを 呼び出しません。 したがって、この脆弱性を DoS 攻撃に悪用することはできません。
メタデータベースのソフトウェア構成分析では誤検知が発生しますが、 コールグラフベースの分析では、このアプリケーションは脆弱性ありとは判定されません。
さまざまな分析を実行するための sh スクリプトがいくつかあります。結果レポートは scan-results にあります。
pom.xml には、CycloneDX 形式で SBOM を生成するプラグインがあります。
これを行うには、mvn cyclonedx:makePackageBom を実行します。SBOM は
target/ 内に json 形式と xml 形式であります。