
CRAReady тестовый набор SBOM — Java/Maven приложение с Log4Shell (CVE-2021-44228), Spring4Shell, Text4Shell и другими критическими CVE
Тестовый фикстура для сканера SBOM/CVE CRAReady — НЕ ИСПОЛЬЗУЙТЕ В ПРОДАКШЕНЕ
Этот репозиторий содержит намеренно уязвимые зависимости Java (Maven) для тестирования конвейера генерации SBOM и обнаружения уязвимостей CRAReady. Включает некоторые из самых значимых CVE последних лет.
| Пакет | Версия | CVE | CVSS | Описание |
|---|
| log4j-core | 2.14.1 | CVE-2021-44228 | 10.0 Критический | Log4Shell — удаленное выполнение кода через JNDI-запрос в сообщениях журнала |
| log4j-core | 2.14.1 | CVE-2021-45046 | 9.0 Критический | Обход Log4Shell через шаблон ${::-j} |
| log4j-api | 2.14.1 | CVE-2021-44228 | 10.0 Критический | Тот же вектор Log4Shell |
| spring-webmvc | 5.3.17 | CVE-2022-22965 | 9.8 Критический | Spring4Shell — RCE через привязку данных |
| spring-core | 5.3.17 | CVE-2022-22965 | 9.8 Критический | Spring4Shell |
| commons-text | 1.9 | CVE-2022-42889 | 9.8 Критический | Text4Shell — RCE через интерполяцию ${script:...} |
| jackson-databind | 2.13.3 | CVE-2022-42003 | 7.5 Высокий | DoS через глубокое вложение массивов-обёрток |
| jackson-databind | 2.13.3 | CVE-2022-42004 | 7.5 Высокий | Вариант DoS через глубокое вложение массивов-обёрток |
| snakeyaml | 1.30 | CVE-2022-25857 | 7.5 Высокий | DoS из-за переполнения стека при разборе YAML |
| snakeyaml | 1.30 | CVE-2022-38750 | 6.5 Средний | DoS через рекурсивные теги YAML |
Используйте этот репозиторий как цель сканирования SBOM в CRAReady:
Они выбраны, потому что: