
простое приложение с (недостижимой!) уязвимостью CVE-2022-45688
Проект содержит зависимость json.org с CVE-2022-45688, но не вызывает уязвимый класс. Следовательно, уязвимость не может быть использована для DoS-атаки.
Анализы состава программного обеспечения на основе метаданных выдадут ложное срабатывание, в то время как анализы на основе графа вызовов не пометят это приложение как уязвимое.
Есть несколько sh-скриптов для запуска различных анализов, отчёты с результатами можно найти в scan-results.
В pom.xml есть плагин для генерации SBOM в формате CycloneDX.
Для этого выполните mvn cyclonedx:makePackageBom, SBOM можно найти в
target/ в формате json и xml.