
CRAReady SBOM test fixture — aplicativo Java/Maven com Log4Shell (CVE-2021-44228), Spring4Shell, Text4Shell e outras CVEs críticas
Dispositivo de teste do scanner de SBOM/CVE do CRAReady — NÃO USE EM PRODUÇÃO
Este repositório contém dependências Java (Maven) intencionalmente vulneráveis para testar o pipeline de geração de SBOM e detecção de vulnerabilidades do CRAReady. Inclui alguns dos CVEs mais significativos dos últimos anos.
| Pacote | Versão | CVE | CVSS | Descrição |
|---|
| log4j-core | 2.14.1 | CVE-2021-44228 | 10.0 Crítica | Log4Shell — execução remota de código via lookup JNDI em mensagens de log |
| log4j-core | 2.14.1 | CVE-2021-45046 | 9.0 Crítica | Log4Shell — bypass via padrão ${::-j} |
| log4j-api | 2.14.1 | CVE-2021-44228 | 10.0 Crítica | Mesmo vetor Log4Shell |
| spring-webmvc | 5.3.17 | CVE-2022-22965 | 9.8 Crítica | Spring4Shell — RCE via data binding |
| spring-core | 5.3.17 | CVE-2022-22965 | 9.8 Crítica | Spring4Shell |
| commons-text | 1.9 | CVE-2022-42889 | 9.8 Crítica | Text4Shell — RCE via interpolação ${script:...} |
| jackson-databind | 2.13.3 | CVE-2022-42003 | 7.5 Alta | DoS por aninhamento profundo de arrays wrapper |
| jackson-databind | 2.13.3 | CVE-2022-42004 | 7.5 Alta | Variante de DoS por aninhamento profundo de arrays wrapper |
| snakeyaml | 1.30 | CVE-2022-25857 | 7.5 Alta | DoS via estouro de pilha no parsing de YAML |
| snakeyaml | 1.30 | CVE-2022-38750 | 6.5 Média | DoS via tags YAML recursivas |
Use este repositório como alvo de varredura SBOM no CRAReady:
Estes foram escolhidos porque: