
Base de datos mantenida por la comunidad de avisos de seguridad de gemas Ruby con datos estructurados de CVE, puntuaciones CVSS y requisitos de versiones parcheadas. Se integra con bundler-audit para el escaneo automatizado de dependencias.
La Base de Datos de Asesorías de Ruby es un esfuerzo comunitario para recopilar todos los avisos de seguridad relevantes para librerías de Ruby.
Puedes verificar tus propios Gemfile.locks contra esta base de datos utilizando bundler-audit.
¿Sabes de alguna vulnerabilidad que no esté listada en esta base de datos? Abre un problema (issue), envía un pull request, o usa este formulario que enviará un correo a los mantenedores.
La base de datos es una lista de directorios que coinciden con los nombres de las librerías Ruby en rubygems.org. Dentro de cada directorio hay uno o más archivos de asesoría para la librería Ruby. Estos archivos de asesoría se nombran usando el número de identificador de la asesoría CVE.
gems/:
actionpack/:
CVE-2014-0130.yml CVE-2014-7818.yml CVE-2014-7829.yml CVE-2015-7576.yml
CVE-2015-7581.yml CVE-2016-0751.yml CVE-2016-0752.yml
Cada archivo de asesoría contiene la información de la asesoría en formato YAML:
---
gem: examplegem
cve: 2013-0156
url: https://github.com/rubysec/ruby-advisory-db/issues/123456
title: |
Ruby on Rails params_parser.rb Action Pack Type Casting Parameter Parsing
Remote Code Execution
description: |
Ruby on Rails contiene una falla en params_parser.rb de Action Pack.
El problema se desencadena cuando ocurre un error de conversión de tipos durante el análisis
de parámetros. Esto podría permitir que un atacante remoto potencialmente ejecute
código arbitrario.
cvss_v2: 10.0
patched_versions:
- ~> 2.3.15
- ~> 3.0.19
- ~> 3.1.10
- ">= 3.2.11"
unaffected_versions:
- ~> 2.4.3
related:
cve:
- 2013-1234567
- 2013-1234568
url:
- https://github.com/rubysec/ruby-advisory-db/issues/123457
gem [String]: Nombre de la gema afectada.framework [String] (opcional): Nombre del framework al que pertenece la gema
afectada.platform [String] (opcional): Si esta vulnerabilidad es específica de una plataforma, nombre de la plataforma que afecta esta vulnerabilidad (ej. jruby)cve [String]: ID de CVE.osvdb [Integer]: ID de OSVDB.url [String]: La URL de la asesoría completa.title [String]: El título de la asesoría o vulnerabilidad individual.date [Date]: La fecha de divulgación pública de la asesoría.description [String]: Uno o más párrafos describiendo la vulnerabilidad.cvss_v2 [Float]: La puntuación CVSSv2 de la vulnerabilidad.cvss_v3 [Float]: La puntuación CVSSv3 de la vulnerabilidad.unaffected_versions [Array<String>] (opcional): Los requisitos de versión para las
versiones no afectadas de la librería Ruby.patched_versions [Array<String>]: Los requisitos de versión para las
versiones parcheadas de la librería Ruby.related [Hash<Array<String>>]: A veces una asesoría referencia muchas URLs y CVEs. Claves soportadas: cve y urlAntes de enviar un pull request, ejecuta las pruebas:
bundle install
bundle exec rspec
Por favor, consulta CONTRIBUTORS.md.
Esta base de datos también incluye datos de la Open Source Vulnerability Database desarrollada por la Open Security Foundation (OSF) y sus colaboradores.