
aplicação simples com uma vulnerabilidade CVE-2022-45688 (inalcançável!)
O projeto contém uma dependência json.org com CVE-2022-45688.
Ele invoca a classe vulnerável, mas os dados de entrada são sanitizados (com um método simples de contar caracteres <, estimando assim a profundidade máxima da árvore DOM a ser gerada e impondo uma pré-condição de que essa profundidade deve ser inferior a 1000)
e a vulnerabilidade, portanto, não pode ser explorada para um ataque de DoS.
Tanto as análises de composição de software baseadas em metadados quanto as baseadas em grafo de chamadas produzirão um falso positivo. Para detectar com precisão se a aplicação está vulnerável, é necessária uma análise interprocedural de fluxo de dados / taint.
Observe que há um teste de prova de vulnerabilidade para demonstrar a vulnerabilidade; esse teste (e, portanto, a compilação com mvn test)
falha. Veja https://github.com/scabench/jsonorg-tp1 para saber como o teste funciona.
Existem vários scripts sh para executar diferentes análises; os relatórios de resultados podem ser encontrados em scan-results.