
Base de données maintenue par la communauté des avis de sécurité pour les gems Ruby, avec des données CVE structurées, des scores CVSS et les exigences de versions corrigées. S'intègre à bundler-audit pour l'analyse automatisée des dépendances.
La base de données des avis de sécurité Ruby est un effort communautaire visant à compiler tous les avis de sécurité pertinents pour les bibliothèques Ruby.
Vous pouvez vérifier vos propres Gemfile.lock par rapport à cette base de données en utilisant bundler-audit.
Vous avez connaissance d'une vulnérabilité qui n'est pas listée dans cette base de données ? Ouvrez un ticket, soumettez une PR, ou utilisez ce formulaire qui enverra un courriel aux mainteneurs.
La base de données est une liste de répertoires qui correspondent aux noms des bibliothèques Ruby sur rubygems.org. Dans chaque répertoire se trouvent un ou plusieurs fichiers d'avis pour la bibliothèque Ruby. Ces fichiers d'avis sont nommés en utilisant le numéro d'identifiant CVE des avis.
gems/:
actionpack/:
CVE-2014-0130.yml CVE-2014-7818.yml CVE-2014-7829.yml CVE-2015-7576.yml
CVE-2015-7581.yml CVE-2016-0751.yml CVE-2016-0752.yml
Chaque fichier d'avis contient les informations de l'avis au format YAML :
---
gem: examplegem
cve: 2013-0156
url: https://github.com/rubysec/ruby-advisory-db/issues/123456
title: |
Ruby on Rails params_parser.rb Action Pack Type Casting Parameter Parsing
Remote Code Execution
description: |
Ruby on Rails contains a flaw in params_parser.rb of the Action Pack.
The issue is triggered when a type casting error occurs during the parsing
of parameters. This may allow a remote attacker to potentially execute
arbitrary code.
cvss_v2: 10.0
patched_versions:
- ~> 2.3.15
- ~> 3.0.19
- ~> 3.1.10
- ">= 3.2.11"
unaffected_versions:
- ~> 2.4.3
related:
cve:
- 2013-1234567
- 2013-1234568
url:
- https://github.com/rubysec/ruby-advisory-db/issues/123457
gem [String] : Nom de la gemme affectée.framework [String] (facultatif) : Nom du framework auquel la gemme affectée
appartient.platform [String] (facultatif) : Si cette vulnérabilité est spécifique à une plateforme, nom de la plateforme affectée par cette vulnérabilité (ex. jruby)cve [String] : Identifiant CVE.osvdb [Integer] : Identifiant OSVDB.url [String] : L'URL de l'avis complet.title [String] : Le titre de l'avis ou de la vulnérabilité individuelle.date [Date] : La date de divulgation publique de l'avis.description [String] : Un ou plusieurs paragraphes décrivant la vulnérabilité.cvss_v2 [Float] : Le score CVSSv2 pour la vulnérabilité.cvss_v3 [Float] : Le score CVSSv3 pour la vulnérabilité.unaffected_versions [Array<String>] (facultatif) : Les exigences de version pour les
versions non affectées de la bibliothèque Ruby.patched_versions [Array<String>] : Les exigences de version pour les
versions corrigées de la bibliothèque Ruby.related [Hash<Array<String>>] : Parfois, un avis référence de nombreuses URL et CVE. Clés prises en charge : cve et urlAvant de soumettre une pull request, exécutez les tests :
bundle install
bundle exec rspec
Veuillez consulter CONTRIBUTORS.md.
Cette base de données inclut également des données de la Open Source Vulnerability Database développée par l'Open Security Foundation (OSF) et ses contributeurs.