Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
jsonorg-fn1 — простое приложение с уязвимостью CVE-2022-45688 | Kitploit
Инструменты/GitHubGitHub/scabench/jsonorg-fn1
Статический анализАнализ уязвимостейАнализ КодаБезопасность Цепочки ПоставокНеправильная КонфигурацияОбучение и Образование
GitHubscabench/jsonorg-fn1

jsonorg-fn1

простое приложение с уязвимостью CVE-2022-45688

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

json.org CVE-2022-45688 ложный негатив

Проект иллюстрирует CVE-2022-45688 в json.org — здесь есть простое приложение XML2JSONConverter, которое читает XML из входных данных, преобразует его в JSON и выводит его в консоль в удобочитаемом виде.

При использовании вредоносных входных данных приложение падает с ошибкой переполнения стека (stackoverflow).

Тестовый пример CVE202245688Test иллюстрирует такое поведение; его можно запустить, выполнив mvn test.

Запуск анализа состава ПО (Software Composition Analyses)

Здесь есть несколько sh-скриптов для запуска различных анализов; отчёты о результатах можно найти в scan-results.

Ложный негатив

Отчёт SCA (включая те, что настроены как GitHub Actions) не сообщает о CVE-2022-45688, хотя включённый тест ясно показывает, что уязвимость существует. Причина в том, что инструменты, основанные только на анализе метаданных (т.е. объявленных зависимостей), не понимают, что проект использует затенённую (shaded) версию (уязвимой версии) json.org.

Обратите внимание, что затенение выполняется вручную, то есть плагин Maven shade не используется. Наше недавнее исследование показывает, что это распространённый источник ложных негативов при анализе состава ПО.

Генерация SBOM

В pom.xml есть плагин для генерации SBOM в формате CycloneDX. Для этого выполните mvn cyclonedx:makePackageBom; SBOM можно найти в target/ в форматах json и xml.

Скачать инструмент