Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ruby-advisory-db — Database di advisory di sicurezza mantenuta dalla community per gemme e runtime Ruby, che fornisce dati strutturati CVE/GHSA con versioni corrette per il tracciamento delle vulnerabilità e l'integrazione con gli audit. | Kitploit
Strumenti/GitHubGitHub/rubysec/ruby-advisory-db
Analisi delle VulnerabilitàThreat IntelligencePaper e RicercaApprendimento e FormazioneRisorse Curate
GitHubrubysec/ruby-advisory-db

ruby-advisory-db

Database di advisory di sicurezza mantenuta dalla community per gemme e runtime Ruby, che fornisce dati strutturati CVE/GHSA con versioni corrette per il tracciamento delle vulnerabilità e l'integrazione con gli audit.

Vedi Repository
1.1k2484 giorni faRevisionato da Kitploit
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Ruby Advisory Database

Il Ruby Advisory Database è uno sforzo della comunità per raccogliere tutti gli advisory di sicurezza rilevanti per le librerie Ruby. Ci aspettiamo che altri creino i dati, come l'ottenimento di CVE, GHSA, OSVDB, CVSS o informazioni originali sulle vulnerabilità. Maggiori dettagli QUI.

Puoi verificare i tuoi Gemfile.lock rispetto a questo database utilizzando bundler-audit.

Supporta la Sicurezza di Ruby!

Conosci una vulnerabilità che non è elencata in questo database? Apri un issue o invia una PR.

Struttura delle Directory

Il database è un elenco di directory che corrispondono ai nomi delle librerie Ruby su rubygems.org. All'interno di ogni directory sono presenti uno o più file di advisory per la libreria Ruby. Questi file di advisory sono nominati utilizzando il numero identificativo CVE, GHSA o OSVDB (legacy) degli advisory.

root@kitploit:~
gems/:
  actionpack/:
    CVE-2014-0130.yml  CVE-2014-7818.yml  CVE-2014-7829.yml  CVE-2015-7576.yml
    CVE-2015-7581.yml  CVE-2016-0751.yml  CVE-2016-0752.yml
rubies/:
  jruby/:
    ...
  mruby/:
    ...
  ruby/:
    ...

gems/

La directory gems/ contiene sottodirectory che corrispondono ai nomi delle librerie Ruby su rubygems.org. All'interno di ogni directory sono presenti uno o più file di advisory per la libreria Ruby. Questi file di advisory sono nominati utilizzando l'ID CVE o GHSA degli advisory.

rubies/

La directory rubies/ contiene sottodirectory per ogni implementazione di Ruby. All'interno di ogni directory sono presenti uno o più file di advisory per l'implementazione di Ruby. Questi file di advisory sono nominati utilizzando l'ID CVE o GHSA degli advisory.

Esempi

Ogni file di advisory contiene le informazioni dell'advisory in formato YAML. Ecco alcuni esempi di advisory:

gems/actionpack/CVE-2023-22795.yml

root@kitploit:~
---
gem: actionpack
cve: 2023-22795
ghsa: 8xww-x3g3-6jcv
url: https://github.com/rails/rails/releases/tag/v7.0.4.1
title: ReDoS based DoS vulnerability in Action Dispatch
date: 2023-01-18
description: |
  There is a possible regular expression based DoS vulnerability in Action
  Dispatch related to the If-None-Match header. This vulnerability has been
  assigned the CVE identifier CVE-2023-22795.

  Versions Affected: All
  Not affected: None
  Fixed Versions: 6.1.7.1, 7.0.4.1

  # Impact

  A specially crafted HTTP If-None-Match header can cause the regular
  expression engine to enter a state of catastrophic backtracking, when on a
  version of Ruby below 3.2.0. This can cause the process to use large amounts
  of CPU and memory, leading to a possible DoS vulnerability All users running
  an affected release should either upgrade or use one of the workarounds
  immediately.

  # Workarounds

  We recommend that all users upgrade to one of the FIXED versions. In the
  meantime, users can mitigate this vulnerability by using a load balancer or
  other device to filter out malicious If-None-Match headers before they reach
  the application.

  Users on Ruby 3.2.0 or greater are not affected by this vulnerability.
patched_versions:
  - "~> 5.2.8"
  - "~> 6.1.7, >= 6.1.7.1"
  - ">= 7.0.4.1"

rubies/ruby/CVE-2022-28739.yml

root@kitploit:~
---
engine: ruby
cve: 2022-28739
url: https://www.ruby-lang.org/en/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/
title: Buffer overrun in String-to-Float conversion
date: 2022-04-12
description: |
  A buffer-overrun vulnerability is discovered in a conversion algorithm from a
  String to a Float. This vulnerability has been assigned the CVE identifier
  CVE-2022-28739. We strongly recommend upgrading Ruby.

  Due to a bug in an internal function that converts a String to a Float, some
  conversion methods like Kernel#Float and String#to_f could cause buffer
  over-read. A typical consequence is a process termination due to segmentation
  fault, but in a limited circumstances, it may be exploitable for illegal
  memory read.

  Please update Ruby to 2.6.10, 2.7.6, 3.0.4, or 3.1.2.
patched_versions:
  - ~> 2.6.10
  - ~> 2.7.6
  - ~> 3.0.4
  - '>= 3.1.2'

Schema YAML

gems

  • gem [String] (obbligatorio): Nome della gemma interessata.
  • library [String] (opzionale): Nome della libreria Ruby a cui appartiene la gemma interessata.
  • framework [String] (opzionale): Nome del framework a cui appartiene la gemma interessata. (es. rails)
  • platform [String] (opzionale): Se questa vulnerabilità è specifica per piattaforma, nome della piattaforma che questa vulnerabilità interessa (es. jruby)
  • cve [String] (opzionale): ID Common Vulnerabilities and Exposures (CVE).
  • osvdb [Integer] (opzionale): ID Open Sourced Vulnerability Database (OSVDB).
  • ghsa [String] (opzionale): ID GitHub Security Advisory (GHSA).
  • url [String] (obbligatorio): L'URL dell'advisory completo.
  • title [String] (obbligatorio): Il titolo dell'advisory o della singola vulnerabilità. Deve essere una frase su una sola riga.
    • A capo automatico del campo title: a 80 caratteri.
  • date [Date] (obbligatorio): La data di divulgazione pubblica dell'advisory.
  • description [String] (obbligatorio): Uno o più paragrafi che descrivono la vulnerabilità. Può contenere più paragrafi.
    • Usare description: | se è più di una frase/riga.
    • A capo automatico del campo descriptions: a 80 caratteri.
    • Non includere sezioni di intestazione "POC", "PoC" o "Proof of Concept" (in qualsiasi maiuscolo/minuscolo) nel campo description:.
    • Non usare "\n" o "%" nel campo description:.
  • cvss_v2 [Float] (opzionale): Il punteggio CVSSv2 per la vulnerabilità.
  • cvss_v3 [Float] (opzionale): Il punteggio CVSSv3 per la vulnerabilità.
  • cvss_v4 [Float] (opzionale): Il punteggio CVSSv4 per la vulnerabilità.
  • unaffected_versions [Array<String>] (opzionale): I requisiti di versione per le versioni non interessate della libreria Ruby.
    • Gli intervalli di versione di unaffected_versions devono essere tra virgolette (es: ">= 1.2.3").
  • patched_versions [Array<String>] (opzionale): I requisiti di versione per le versioni corrette della libreria Ruby.
    • Gli intervalli di versione di patched_versions devono essere tra virgolette (es: ">= 1.2.3").
    • Omettere patched_versions: se non si dispone di identificatori di versione corretta.
  • related [Hash<Array<String>>] (opzionale): A volte un advisory fa riferimento a molti URL e altri identificatori. Chiavi supportate: cve, ghsa, osvdb e url
    • Tutte le chiavi supportate sono a 4 spazi dal margine sinistro.
    • I campi correlati cve, ghsa e osvdb non sono URL.
  • notes [String] (opzionale): Note interne riguardanti l'inclusione della vulnerabilità in questo database.

rubies

  • engine [ruby | mruby | jruby | truffleruby] (obbligatorio): Nome dell'implementazione Ruby interessata.
  • platform [String] (opzionale): Se questa vulnerabilità è specifica per piattaforma, nome della piattaforma che questa vulnerabilità interessa (es. jruby)
  • cve [String] (opzionale): ID Common Vulnerabilities and Exposures (CVE).
  • osvdb [Integer] (opzionale): ID Open Sourced Vulnerability Database (OSVDB).
  • ghsa [String] (opzionale): ID GitHub Security Advisory (GHSA).
  • url [String] (obbligatorio): L'URL dell'advisory completo.
  • title [String] (obbligatorio): Il titolo dell'advisory o della singola vulnerabilità. Deve essere una frase su una sola riga.
    • A capo automatico del campo title: a 80 caratteri.
  • date [Date] (obbligatorio): La data di divulgazione pubblica dell'advisory.
  • description [String] (obbligatorio): Uno o più paragrafi che descrivono la vulnerabilità. Può contenere più paragrafi.
    • Usare description: | (non |-) se è più di una frase/riga.
    • A capo automatico del campo descriptions: a 80 caratteri.
    • Non usare "\n" o "%" nel campo description:.
    • Non includere sezioni di intestazione "POC", "PoC" o "Proof of Concept" (in qualsiasi maiuscolo/minuscolo) nel campo description:.
  • cvss_v2 [Float] (opzionale): Il punteggio CVSSv2 per la vulnerabilità.
  • cvss_v3 [Float] (opzionale): Il punteggio CVSSv3 per la vulnerabilità.
  • cvss_v4 [Float] (opzionale): Il punteggio CVSSv4 per la vulnerabilità.
  • unaffected_versions [Array<String>] (opzionale): I requisiti di versione per le versioni non interessate dell'implementazione Ruby.
    • Il campo unaffected_versions è a 2 spazi dal margine sinistro.* cve, ghsa e osvdb non sono URL.
  • patched_versions [Array<String>] (opzionale): I requisiti di versione per le versioni corrette dell'implementazione Ruby.
    • Gli intervalli di versione di patched_versions/unaffected_versions devono essere tra virgolette (es: ">= 1.2.3").
    • Il campo patched_versions è a 2 spazi dal margine sinistro.
    • Omettere patched_versions: se non si dispone di identificatori di versione corretta.
  • related [Hash<Array<String>>] (opzionale): A volte un advisory fa riferimento a molti URL e altri identificatori. Chiavi supportate: cve, ghsa, osvdb e url
    • Tutte le chiavi supportate sono a 4 spazi dal margine sinistro.
    • I campi correlati cve, ghsa e osvdb non sono URL.
  • notes [String] (opzionale): Note interne riguardanti l'inclusione della vulnerabilità in questo database.

Linee Guida Generali per i Contributi

  • Nome del file di advisory
    • Preferenza per la denominazione dei file CVE o GHSA rispetto a OSVDB.
    • Dovrebbe essere uguale al valore del campo url: di root.
  • Per gli advisory successivi al 2016, utilizzare solo CVE "published" o "reserved" che si trovano su uno di questi siti web:
    • https://nvd.nist.gov/vuln/search
    • https://www.cve.org/CVERecord
  • Tutto il testo deve essere a capo automatico a 80 colonne.
    • YAML deve essere indentato di 2 spazi.
    • Ruby YAML non gradisce i caratteri ":" incorporati.
    • Per maggiori informazioni:
      • Workflow di Github Action
  • Eseguire rspec spec/schema_validation_spec.rb per ulteriori controlli di lint.
  • Controllare tutti gli URL per link morti.
    • Se un URL è morto, verificare se https://web.archive.org ha una copia e collegarsi a quella.

Test

Prima di inviare una pull request, eseguire i test:

root@kitploit:~
bundle install
bundle exec rspec

Sincronizzazione GitHub Security Advisory (GHSA)

  • Il flusso di lavoro GHSA/SYNC usuale è:
    1. Eseguire lo script ruby "GH_API_TOKEN=GITHUB_TOKEN_VALUE bundle exec rake sync_github_advisories".

      • L'attività rake scriverà file YAML per qualsiasi advisory mancante.
        • Quindi esegue lo script shell "./lib/rad-ignores.sh" per ignorare gli advisory duplicati.
        • Quindi esegue "yamllint" per tutti i file yml di gems e rubies.
      • Maggiori dettagli seguono questo paragrafo.
    2. Eseguire "rake" per eseguire i controlli di lint.

    3. Se ci sono advisory nuovi o modificati, inviare una PR al repository.

    4. AVVERTENZA: Tra i passaggi 2 e 5, potrebbe essere necessario modificare manualmente i file.

Esiste uno script che creerà file YAML iniziali per gli advisory RubyGem che sono nell'[API GitHub Security Advisory], ma non sono già in questo dataset. Questo script può essere eseguito periodicamente per garantire che questo repository abbia tutti i dati presenti nei dati GitHub Security Advisory.

L'API GitHub Security Advisory richiede un token per accedervi.

  • Può essere un token completamente senza scope (consigliato); non richiede alcuna autorizzazione.
  • Ottieni il tuo su: https://github.com/settings/tokens

Per eseguire la sincronizzazione GitHub Security Advisory e recuperare tutti gli advisory, iniziare eseguendo l'attività rake:

root@kitploit:~
GH_API_TOKEN="your GitHub API Token" bundle exec rake sync_github_advisories

Oppure, per recuperare solo gli advisory per una singola gemma:

root@kitploit:~
GH_API_TOKEN="your GitHub API Token" bundle exec rake sync_github_advisories[gem_name]

Rails LTS

I manutentori di Rails LTS ci hanno chiesto di non tracciare le versioni Rails LTS. Se stai utilizzando Rails LTS e bundler-audit, si consiglia di aggiungere l'[Elenco delle CVE affrontate da Rails LTS] al tuo file .bundler-audit.yml sotto ignore:.

Politica sui Contributi di IA Generativa

Per salvaguardare la sicurezza del progetto e rispettare il tempo volontario dei nostri manutentori, è strettamente richiesto un controllo umano per tutte le proposte. Sebbene gli strumenti di IA siano consentiti come assistenti, i contributori devono rivedere personalmente, comprendere e assumersi la piena responsabilità del proprio lavoro. Qualsiasi contributo che appaia come output di macchina non revisionato verrà chiuso immediatamente, e i recidivi saranno banditi dal progetto e segnalati.

Crediti

Si prega di consultare CONTRIBUTORS.md.

Questo database include anche dati dall'Open Sourced Vulnerability Database sviluppato dalla Open Security Foundation (OSF) e dai suoi contributori.

Scarica lo strumento