
aplicação simples com uma vulnerabilidade CVE-2022-45688 (inalcançável!)
O projeto contém uma dependência json.org com CVE-2022-45688. Ele invoca a classe vulnerável, mas os dados de entrada são hardcoded e não são adequados para desencadear um ataque de DoS. A vulnerabilidade, portanto, não pode ser explorada para um ataque de DoS.
Tanto as análises de composição de software baseadas em metadados quanto as baseadas em grafo de chamadas produzirão um falso positivo. Para detectar com precisão se a aplicação está vulnerável, é necessária uma análise interprocedural de fluxo de dados / taint analysis mais sofisticada.
Note que há um teste de prova de vulnerabilidade para demonstrar a vulnerabilidade; esse teste (e, portanto, o build com mvn test)
falha. Veja https://github.com/scabench/jsonorg-tp1 para saber como o teste funciona.
Existem vários scripts sh para executar diferentes análises; os relatórios de resultados podem ser encontrados em scan-results.
O pom.xml tem um plugin para gerar um SBOM no formato CycloneDX.
Para fazer isso, execute mvn cyclonedx:makePackageBom; o SBOM pode ser encontrado em
target/ nos formatos json e xml.