Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jsonorg-fn1 — aplicação simples com uma vulnerabilidade CVE-2022-45688 | Kitploit
Ferramentas/GitHubGitHub/scabench/jsonorg-fn1
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança da Cadeia de SuprimentosConfiguração IncorretaAprendizado e Educação
GitHubscabench/jsonorg-fn1

jsonorg-fn1

aplicação simples com uma vulnerabilidade CVE-2022-45688

Ver Repositório
13há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

json.org CVE-2022-45688 falso negativo

O projeto ilustra CVE-2022-45688 no json.org -- existe uma aplicação simples XML2JSONConverter para ler XML da entrada, convertê-lo para JSON e imprimi-lo formatado no console.

Usando entrada maliciosa, a aplicação falha com um stackoverflow.

O caso de teste CVE202245688Test ilustra esse comportamento; ele pode ser executado rodando mvn test.

Executando Análises de Composição de Software

Existem vários scripts sh para executar diferentes análises; os relatórios de resultados podem ser encontrados em scan-results.

Falso Negativo

O relatório SCA (incluindo os configurados como GitHub actions) falha ao relatar CVE-2022-45688, embora o teste incluído mostre claramente que ele existe. A razão é que ferramentas baseadas apenas em análise de metadados (ou seja, dependências declaradas) não percebem que o projeto usa uma versão shaded de (uma versão vulnerável de) json.org.

Baixar ferramenta

Observe que o shading é feito manualmente, ou seja, o plugin Maven shade não é usado. Nossa pesquisa recente sugere que esta é uma fonte comum de falsos negativos em análise de composição de software.

Gerando o SBOM

O pom.xml tem um plugin para gerar um SBOM no formato CycloneDX. Para fazer isso, execute mvn cyclonedx:makePackageBom; o SBOM pode ser encontrado em target/ nos formatos json e xml.