Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
fastjson-tp1fn1 — 一个基于CVE-2022-25845的场景,对基于元数据的SCA产生TP,但如果使用调用图则产生FN。 | Kitploit
工具/GitHubGitHub/scabench/fastjson-tp1fn1
静态分析漏洞分析代码分析供应链安全论文与研究学习与教育
GitHubscabench/fastjson-tp1fn1

fastjson-tp1fn1

一个基于CVE-2022-25845的场景,对基于元数据的SCA产生TP,但如果使用调用图则产生FN。

查看仓库
32年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

json.org CVE-2022-45688 真阳性与假阳性(WTF ??)

该项目包含一个 fastjson 依赖,存在 CVE-2022-25845 漏洞。

该漏洞的产生原因是 JSON 中的标记被解释为 Java Bean,即通过执行 setter 方法来实例化类并设置属性。这是通过反射实现的。如果类路径中存在某个类,其 setter 可能触发诸如执行代码等行为(在示例中,该类为 Trigger,相应的输入文件为 CVE-2022-25845.json),则该漏洞可以被利用。

有趣的是这里使用了反射,如下面运行包含的测试以演示漏洞时的堆栈跟踪所示。

root@kitploit:~
setName:11, Trigger
invoke0:-1, NativeMethodAccessorImpl (jdk.internal.reflect)
invoke:62, NativeMethodAccessorImpl (jdk.internal.reflect) [2]
invoke:43, DelegatingMethodAccessorImpl (jdk.internal.reflect)
invoke:566, Method (java.lang.reflect)
setValue:167, FieldDeserializer (com.alibaba.fastjson.parser.deserializer)
deserialze:155, ThrowableDeserializer (com.alibaba.fastjson.parser.deserializer)
parseObject:405, DefaultJSONParser (com.alibaba.fastjson.parser)
parse:1430, DefaultJSONParser (com.alibaba.fastjson.parser)
parse:1390, DefaultJSONParser (com.alibaba.fastjson.parser)
parse:181, JSON (com.alibaba.fastjson)
parse:191, JSON (com.alibaba.fastjson)
parse:147, JSON (com.alibaba.fastjson)
main:18, CheckJSON (scabench)
confirmCVE202225845:39, ConfirmVulnerabilitiesTests (scabench)

基于标准元数据的 SCA 工具很容易识别该漏洞,这是“常规操作”。然而,基于调用图的工具很可能会遗漏它,因为调用图构建通常无法建模反射调用。从这个意义上说,根据所使用的分析方法,这既是一个真阳性也是一个假阴性。

请注意,有一个漏洞证明测试来演示该漏洞,该测试(以及因此使用 mvn test 的构建)会失败。有关测试工作原理,请参见 https://github.com/scabench/jsonorg-tp1。

运行软件成分分析

有几个 sh 脚本用于运行不同的分析,结果报告可以在 scan-results 中找到。

生成 SBOM

pom.xml 中有一个插件用于生成 SBOM 格式的 CycloneDX 格式。要执行此操作,请运行 mvn cyclonedx:makePackageBom,SBOM 可以在 target/ 目录中找到,格式为 json 和 xml。

下载工具