
このプロジェクトには、CVE-2022-45688 が報告されている json.org 依存関係が含まれています。
この依存関係は脆弱なクラスを呼び出していますが、入力データはサニタイズされています(< 文字をカウントする簡単な方法で、生成される DOM ツリーの最大深さを見積もり、それが 1000 未満でなければならないという前提条件を強制することにより)。そのため、この脆弱性を DoS 攻撃に悪用することはできません。
メタデータベースおよびコールグラフベースのソフトウェア構成分析は、どちらも誤検知を生成します。 アプリケーションが脆弱であるかどうかを正確に検出するには、より高度な手続き間データフロー / 汚染分析が必要です。
なお、脆弱性を実証するための Proof-of-Vulnerability テストが存在しますが、このテスト(したがって mvn test によるビルド)は失敗します。テストの仕組みについては、https://github.com/scabench/jsonorg-tp1 を参照してください。
さまざまな分析を実行するためのいくつかの sh スクリプトがあります。結果レポートは scan-results にあります。
pom.xml には、CycloneDX 形式で SBOM を生成するプラグインが含まれています。これを行うには、mvn cyclonedx:makePackageBom を実行します。SBOM は に および 形式で見つかります。
target/jsonxml