
Von der Gemeinschaft gepflegte Datenbank von Ruby gem Sicherheitshinweisen mit strukturierten CVE-Daten, CVSS-Werten und erforderlichen Patch-Versionen. Integriert sich mit bundler-audit für automatisiertes Abhängigkeitsscanning.
Die Ruby Advisory Database ist eine Gemeinschaftsinitiative, um alle Sicherheitshinweise zu sammeln, die für Ruby-Bibliotheken relevant sind.
Du kannst deine eigenen Gemfile.locks gegen diese Datenbank prüfen, indem du bundler-audit verwendest.
Kennst du eine Sicherheitslücke, die nicht in dieser Datenbank aufgeführt ist? Eröffne ein Issue, reiche einen PR ein oder verwende dieses Formular, um die Betreuer per E-Mail zu benachrichtigen.
Die Datenbank besteht aus einer Liste von Verzeichnissen, die den Namen von Ruby-Bibliotheken auf rubygems.org entsprechen. Innerhalb jedes Verzeichnisses befinden sich eine oder mehrere Advisory-Dateien für die Ruby-Bibliothek. Diese Advisory-Dateien sind nach der CVE-Identifikationsnummer der Advisories benannt.
gems/:
actionpack/:
CVE-2014-0130.yml CVE-2014-7818.yml CVE-2014-7829.yml CVE-2015-7576.yml
CVE-2015-7581.yml CVE-2016-0751.yml CVE-2016-0752.yml
Jede Advisory-Datei enthält die Advisory-Informationen im YAML-Format:
---
gem: examplegem
cve: 2013-0156
url: https://github.com/rubysec/ruby-advisory-db/issues/123456
title: |
Ruby on Rails params_parser.rb Action Pack Type Casting Parameter Parsing
Remote Code Execution
description: |
Ruby on Rails enthält einen Fehler in params_parser.rb des Action Pack.
Das Problem wird ausgelöst, wenn während der Analyse von Parametern ein Typumwandlungsfehler auftritt.
Dies könnte es einem entfernten Angreifer ermöglichen, potenziell beliebigen Code auszuführen.
cvss_v2: 10.0
patched_versions:
- ~> 2.3.15
- ~> 3.0.19
- ~> 3.1.10
- ">= 3.2.11"
unaffected_versions:
- ~> 2.4.3
related:
cve:
- 2013-1234567
- 2013-1234568
url:
- https://github.com/rubysec/ruby-advisory-db/issues/123457
gem [String]: Name der betroffenen Gem.framework [String] (optional): Name des Frameworks, zu dem die betroffene Gem gehört.platform [String] (optional): Falls diese Sicherheitslücke plattformspezifisch ist, Name der Plattform, die von dieser Sicherheitslücke betroffen ist (z. B. jruby)cve [String]: CVE-ID.osvdb [Integer]: OSVDB-ID.url [String]: Die URL zum vollständigen Advisory.title [String]: Der Titel des Advisories oder der einzelnen Sicherheitslücke.date [Date]: Das Datum der öffentlichen Offenlegung des Advisories.description [String]: Ein oder mehrere Absätze, die die Sicherheitslücke beschreiben.cvss_v2 [Float]: Der CVSSv2-Score für die Sicherheitslücke.cvss_v3 [Float]: Der CVSSv3-Score für die Sicherheitslücke.unaffected_versions [Array<String>] (optional): Die Versionsanforderungen für die nicht betroffenen Versionen der Ruby-Bibliothek.patched_versions [Array<String>]: Die Versionsanforderungen für die gepatchten Versionen der Ruby-Bibliothek.related [Hash<Array<String>>]: Manchmal verweist ein Advisory auf viele URLs und CVEs. Unterstützte Schlüssel: cve und urlFühre vor dem Einreichen eines Pull-Requests die Tests aus:
bundle install
bundle exec rspec
Siehe CONTRIBUTORS.md.
Diese Datenbank enthält auch Daten aus der Open Source Vulnerability Database, die von der Open Security Foundation (OSF) und ihren Mitwirkenden entwickelt wurde.