
Database mantenuto dalla community di advisory di sicurezza per gemme Ruby con dati CVE strutturati, punteggi CVSS e requisiti di versione patchata. Si integra con bundler-audit per la scansione automatizzata delle dipendenze.
The Ruby Advisory Database è uno sforzo della community per raccogliere tutti gli advisory di sicurezza rilevanti per le librerie Ruby.
Puoi controllare i tuoi Gemfile.locks rispetto a questo database usando bundler-audit.
Conosci una vulnerabilità che non è elencata in questo database? Apri un issue, invia una PR, oppure usa questo modulo che invierà un'email ai maintainer.
Il database è un elenco di directory che corrispondono ai nomi delle librerie Ruby su rubygems.org. All'interno di ogni directory ci sono uno o più file di advisory per la libreria Ruby. Questi file di advisory sono nominati usando il numero identificativo CVE degli advisory.
gems/:
actionpack/:
CVE-2014-0130.yml CVE-2014-7818.yml CVE-2014-7829.yml CVE-2015-7576.yml
CVE-2015-7581.yml CVE-2016-0751.yml CVE-2016-0752.yml
Ogni file di advisory contiene le informazioni sull'advisory in formato :
---
gem: examplegem
cve: 2013-0156
url: https://github.com/rubysec/ruby-advisory-db/issues/123456
title: |
Ruby on Rails params_parser.rb Action Pack Type Casting Parameter Parsing
Remote Code Execution
description: |
Ruby on Rails contains a flaw in params_parser.rb of the Action Pack.
The issue is triggered when a type casting error occurs during the parsing
of parameters. This may allow a remote attacker to potentially execute
arbitrary code.
cvss_v2: 10.0
patched_versions:
- ~> 2.3.15
- ~> 3.0.19
- ~> 3.1.10
- ">= 3.2.11"
unaffected_versions:
- ~> 2.4.3
related:
cve:
- 2013-1234567
- 2013-1234568
url:
- https://github.com/rubysec/ruby-advisory-db/issues/123457
gem [String]: Nome della gem interessata.framework [String] (opzionale): Nome del framework a cui appartiene la gem interessata.platform [String] (opzionale): Se questa vulnerabilità è specifica di una piattaforma, nome della piattaforma che questa vulnerabilità colpisce (es. jruby)cve [String]: ID CVE.osvdb [Integer]: ID OSVDB.url [String]: L'URL dell'advisory completo.title [String]: Il titolo dell'advisory o della singola vulnerabilità.date [Date]: La data di divulgazione pubblica dell'advisory.description [String]: Uno o più paragrafi che descrivono la vulnerabilità.cvss_v2 [Float]: Il punteggio CVSSv2 per la vulnerabilità.cvss_v3 [Float]: Il punteggio CVSSv3 per la vulnerabilità.unaffected_versions [Array<String>] (opzionale): I requisiti di versione per le versioni non interessate della libreria Ruby.patched_versions [Array<String>]: I requisiti di versione per le versioni corrette della libreria Ruby.related [Hash<Array<String>>]: A volte un advisory fa riferimento a molti URL e CVE. Chiavi supportate: cve e urlPrima di inviare una pull request, esegui i test:
bundle install
bundle exec rspec
Consulta CONTRIBUTORS.md.
Questo database include anche dati dell'Open Source Vulnerability Database sviluppato dalla Open Security Foundation (OSF) e dai suoi collaboratori.