Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jsonorg-fp3 — aplicação simples com uma vulnerabilidade CVE-2022-45688 (inalcançável!) | Kitploit
Ferramentas/GitHubGitHub/scabench/jsonorg-fp3
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança da Cadeia de SuprimentosPapers e PesquisaAprendizado e Educação
GitHubscabench/jsonorg-fp3

jsonorg-fp3

aplicação simples com uma vulnerabilidade CVE-2022-45688 (inalcançável!)

Ver Repositório
há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

json.org CVE-2022-45688 falso positivo

O projeto contém uma dependência json.org com CVE-2022-45688. Ele invoca a classe vulnerável, mas os dados de entrada são sanitizados (com um método simples de contar caracteres <, estimando assim a profundidade máxima da árvore DOM a ser gerada e impondo uma pré-condição de que essa profundidade deve ser inferior a 1000) e a vulnerabilidade, portanto, não pode ser explorada para um ataque de DoS.

Tanto as análises de composição de software baseadas em metadados quanto as baseadas em grafo de chamadas produzirão um falso positivo. Para detectar com precisão se a aplicação está vulnerável, é necessária uma análise interprocedural de fluxo de dados / taint.

Observe que há um teste de prova de vulnerabilidade para demonstrar a vulnerabilidade; esse teste (e, portanto, a compilação com mvn test) falha. Veja https://github.com/scabench/jsonorg-tp1 para saber como o teste funciona.

Executando Análises de Composição de Software

Existem vários scripts sh para executar diferentes análises; os relatórios de resultados podem ser encontrados em scan-results.

Gerando o SBOM

O pom.xml tem um plugin para gerar um SBOM no formato CycloneDX. Para isso, execute mvn cyclonedx:makePackageBom; o SBOM pode ser encontrado em target/ nos formatos json e xml.

Baixar ferramenta