
このプロジェクトは、CVE-2022-45688 の json.org における問題を示しています -- 入力からXMLを読み取り、JSONに変換してコンソールにプリティプリントするシンプルなアプリケーション
XML2JSONConverter があります。
悪意のある入力を使うと、アプリケーションはスタックオーバーフローでクラッシュします。
テストケース CVE202245688Test はこの動作を示しています。これは
mvn test を実行することで実行できます。
さまざまな解析を実行するための sh スクリプトがいくつかあり、結果レポートは scan-results にあります。
pom.xml には、SBOM を CycloneDX 形式で生成するプラグインがあります。
これを行うには、mvn cyclonedx:makePackageBom を実行します。SBOM は
target/ 内の json 形式と xml 形式で見つけることができます。