该项目包含一个 json.org 依赖,存在 CVE-2022-45688,但 未 调用易受攻击的类。 因此,该漏洞无法被利用进行 DoS 攻击。
基于元数据的软件成分分析会产生误报,而 基于调用图的分析不会将此应用程序标记为易受攻击。
有多个 sh 脚本来运行不同的分析,结果报告可以在 scan-results 中找到。
pom.xml 中有一个插件,用于生成 CycloneDX 格式的 SBOM。
为此,请运行 mvn cyclonedx:makePackageBom,SBOM 可在
target/ 中找到,格式为 json 和 xml。