
قاعدة بيانات يحتفظ بها المجتمع للنشرات الأمنية لجواهر Ruby مع بيانات CVE منظمة، ودرجات CVSS، ومتطلبات الإصدار المصحح. تتكامل مع bundler-audit للفحص الآلي للتبعيات.
قاعدة بيانات استشارات روبي هي جهد مجتمعي لتجميع جميع الاستشارات الأمنية ذات الصلة بمكتبات روبي.
يمكنك فحص ملفات Gemfile.lock الخاصة بك مقابل قاعدة البيانات هذه باستخدام bundler-audit.
هل تعرف عن ثغرة غير مدرجة في قاعدة البيانات هذه؟ افتح issue، أو قدّم PR، أو استخدم هذا النموذج الذي سيرسل بريدًا إلكترونيًا إلى المشرفين.
القاعدة هي قائمة من الدلائل التي تطابق أسماء مكتبات روبي على rubygems.org. يوجد داخل كل دليل ملف استشارة واحد أو أكثر لمكتبة روبي. تُسمى ملفات الاستشارة هذه باستخدام رقم معرّف CVE الخاص بالاستشارات.
gems/:
actionpack/:
CVE-2014-0130.yml CVE-2014-7818.yml CVE-2014-7829.yml CVE-2015-7576.yml
CVE-2015-7581.yml CVE-2016-0751.yml CVE-2016-0752.yml
يحتوي كل ملف استشارة على معلومات الاستشارة بتنسيق YAML:
---
gem: examplegem
cve: 2013-0156
url: https://github.com/rubysec/ruby-advisory-db/issues/123456
title: |
Ruby on Rails params_parser.rb Action Pack Type Casting Parameter Parsing
Remote Code Execution
description: |
Ruby on Rails contains a flaw in params_parser.rb of the Action Pack.
The issue is triggered when a type casting error occurs during the parsing
of parameters. This may allow a remote attacker to potentially execute
arbitrary code.
cvss_v2: 10.0
patched_versions:
- ~> 2.3.15
- ~> 3.0.19
- ~> 3.1.10
- ">= 3.2.11"
unaffected_versions:
- ~> 2.4.3
related:
cve:
- 2013-1234567
- 2013-1234568
url:
- https://github.com/rubysec/ruby-advisory-db/issues/123457
gem [String]: اسم الجوهرة (gem) المتأثرة.framework [String] (اختياري): اسم الإطار (framework) الذي تنتمي إليه الجوهرة المتأثرة.platform [String] (اختياري): إذا كانت هذه الثغرة خاصة بمنصة معينة، فاسم المنصة التي تؤثر عليها هذه الثغرة (مثل jruby)cve [String]: معرّف CVE.osvdb [Integer]: معرّف OSVDB.url [String]: الرابط إلى الاستشارة الكاملة.title [String]: عنوان الاستشارة أو الثغرة الفردية.date [Date]: تاريخ الإفصاح العام عن الاستشارة.description [String]: فقرة أو أكثر تصف الثغرة.cvss_v2 [Float]: درجة CVSSv2 للثغرة.cvss_v3 [Float]: درجة CVSSv3 للثغرة.unaffected_versions [Array<String>] (اختياري): متطلبات الإصدار للنسخ غير المتأثرة من مكتبة روبي.patched_versions [Array<String>]: متطلبات الإصدار للنسخ المصححة من مكتبة روبي.related [Hash<Array<String>>]: أحيانًا تشير الاستشارة إلى العديد من الروابط ومعرفات CVE. المفاتيح المدعومة: cve و urlقبل تقديم طلب سحب (pull request)، قم بتشغيل الاختبارات:
bundle install
bundle exec rspec
يُرجى الاطلاع على CONTRIBUTORS.md.
تتضمن قاعدة البيانات هذه أيضًا بيانات من قاعدة بيانات الثغرات مفتوحة المصدر التي طورتها مؤسسة الأمان المفتوح (OSF) ومساهموها.