
aplicação simples com uma vulnerabilidade (inalcançável!) CVE-2022-45688
O projeto contém uma dependência json.org com CVE-2022-45688 mas não invoca a classe vulnerável. A vulnerabilidade, portanto, não pode ser explorada para um ataque DoS.
Análises de composição de software baseadas em metadados produzirão um falso positivo, enquanto análises baseadas em grafo de chamadas não marcarão esta aplicação como vulnerável.
Existem vários scripts sh para executar diferentes análises, os relatórios de resultados podem ser encontrados em scan-results.
O pom.xml tem um plugin para gerar um SBOM no formato CycloneDX.
Para fazer isso, execute mvn cyclonedx:makePackageBom, o SBOM pode ser encontrado em
target/ nos formatos json e xml.