
aplicação simples com uma vulnerabilidade CVE-2022-45688
O projeto ilustra CVE-2022-45688 no json.org -- existe uma aplicação simples
XML2JSONConverter para ler XML da entrada, convertê-lo para JSON e
imprimi-lo formatado no console.
Usando entrada maliciosa, a aplicação falha com um stackoverflow.
O caso de teste CVE202245688Test ilustra esse comportamento; ele
pode ser executado rodando mvn test.
Existem vários scripts sh para executar diferentes análises; os relatórios de resultados podem ser encontrados em scan-results.
O relatório SCA (incluindo os configurados como GitHub actions) falha ao relatar CVE-2022-45688, embora o teste incluído mostre claramente que ele existe. A razão é que ferramentas baseadas apenas em análise de metadados (ou seja, dependências declaradas) não percebem que o projeto usa uma versão shaded de (uma versão vulnerável de) json.org.
Observe que o shading é feito manualmente, ou seja, o plugin Maven shade não é usado. Nossa pesquisa recente sugere que esta é uma fonte comum de falsos negativos em análise de composição de software.