
простое приложение с (недостижимой!) уязвимостью CVE-2022-45688
Проект содержит зависимость json.org с уязвимостью CVE-2022-45688. Она действительно вызывает уязвимый класс, но входные данные жестко заданы и не подходят для проведения DoS-атаки. Таким образом, уязвимость не может быть использована для DoS-атаки.
Как мета-анализ, так и анализ состава ПО на основе графа вызовов дадут ложное срабатывание. Для точного определения уязвимости приложения требуется более сложный межпроцедурный анализ потока данных / анализ заражения.
Обратите внимание, что существует тест, подтверждающий наличие уязвимости; этот тест (а следовательно, и сборка с помощью mvn test) завершается неудачей. См. https://github.com/scabench/jsonorg-tp1 о том, как работает тест.
Имеется несколько sh-скриптов для запуска различных анализов; результаты можно найти в scan-results.
В pom.xml есть плагин для генерации SBOM в формате CycloneDX.
Для этого выполните mvn cyclonedx:makePackageBom, SBOM будет находиться в target/ в форматах json и xml.