CRAReady SBOM/CVE 扫描器测试夹具 — 请勿在生产环境中使用
该仓库包含故意存在漏洞的 Java(Maven)依赖项,用于测试 CRAReady 的 SBOM 生成和漏洞检测流水线。其中包含近年来一些影响最重大的 CVE。
| Package | Version | CVE | CVSS | Description |
|---|---|---|---|---|
| log4j-core | 2.14.1 | CVE-2021-44228 | 10.0 严重 | Log4Shell — 通过日志消息中的 JNDI 查找实现远程代码执行 |
| log4j-core | 2.14.1 | CVE-2021-45046 | 9.0 严重 | 通过 ${::-j} 模式绕过 Log4Shell |
| log4j-api | 2.14.1 | CVE-2021-44228 | 10.0 严重 | 相同的 Log4Shell 攻击向量 |
| spring-webmvc | 5.3.17 | CVE-2022-22965 | 9.8 严重 | Spring4Shell — 通过数据绑定实现 RCE |
| spring-core | 5.3.17 | CVE-2022-22965 | 9.8 严重 | Spring4Shell |
| commons-text | 1.9 | CVE-2022-42889 | 9.8 严重 | Text4Shell — 通过 ${script:...} 插值实现 RCE |
| jackson-databind | 2.13.3 | CVE-2022-42003 | 7.5 高危 | 深层包装器数组嵌套导致的 DoS |
| jackson-databind | 2.13.3 | CVE-2022-42004 | 7.5 高危 | 深层包装器数组嵌套 DoS 变体 |
| snakeyaml | 1.30 | CVE-2022-25857 | 7.5 高危 | YAML 解析中栈溢出导致的 DoS |
| snakeyaml | 1.30 | CVE-2022-38750 | 6.5 中危 | 递归 YAML 标签导致的 DoS |
将此仓库用作 CRAReady 中的 SBOM 扫描目标:
选择这些包是因为它们: