该项目包含一个依赖于 json.org 的依赖项,该依赖项存在 CVE-2022-45688 漏洞。它确实调用了有漏洞的类,但输入数据是硬编码的,不适合触发DoS攻击。因此,该漏洞无法被利用进行DoS攻击。
基于元数据和基于调用图的软件组合分析都会产生误报。要精确检测应用程序是否易受攻击,需要更复杂的跨过程数据流/污点分析。
注意,存在一个漏洞验证测试来演示该漏洞,该测试(以及使用 mvn test 的构建)会失败。关于测试的工作原理,请参阅 https://github.com/scabench/jsonorg-tp1。
有几个 sh 脚本用于运行不同的分析,结果报告可以在 scan-results 中找到。
pom.xml 中有一个插件,用于以 CycloneDX 格式生成 SBOM。为此,请运行 mvn cyclonedx:makePackageBom,SBOM 可以在 target/ 中找到,格式为 json 和 xml。