
コミュニティ管理のRuby gemセキュリティ勧告データベースで、構造化されたCVEデータ、CVSSスコア、パッチ適用済みバージョンの要件を備えています。bundler-auditと連携して自動依存関係スキャンを実行します。
Ruby Advisory Database は、Ruby ライブラリに関連するすべてのセキュリティアドバイザリをまとめるコミュニティの取り組みです。
このデータベースに対して自身の Gemfile.lock をチェックするには、bundler-audit を使用できます。
このデータベースに記載されていない脆弱性をご存知ですか? Issue を開くか、PR を送信するか、このフォーム を使用してメンテナーにメールを送信してください。
データベースは、rubygems.org 上の Ruby ライブラリ名と一致するディレクトリのリストです。各ディレクトリには、その Ruby ライブラリ用の 1 つ以上のアドバイザリファイルが含まれています。これらのアドバイザリファイルは、アドバイザリの CVE 識別番号を使用して名前が付けられています。
gems/:
actionpack/:
CVE-2014-0130.yml CVE-2014-7818.yml CVE-2014-7829.yml CVE-2015-7576.yml
CVE-2015-7581.yml CVE-2016-0751.yml CVE-2016-0752.yml
各アドバイザリファイルには、YAML 形式でアドバイザリ情報が含まれています。
---
gem: examplegem
cve: 2013-0156
url: https://github.com/rubysec/ruby-advisory-db/issues/123456
title: |
Ruby on Rails params_parser.rb Action Pack Type Casting Parameter Parsing
Remote Code Execution
description: |
Ruby on Rails contains a flaw in params_parser.rb of the Action Pack.
The issue is triggered when a type casting error occurs during the parsing
of parameters. This may allow a remote attacker to potentially execute
arbitrary code.
cvss_v2: 10.0
patched_versions:
- ~> 2.3.15
- ~> 3.0.19
- ~> 3.1.10
- ">= 3.2.11"
unaffected_versions:
- ~> 2.4.3
related:
cve:
- 2013-1234567
- 2013-1234568
url:
- https://github.com/rubysec/ruby-advisory-db/issues/123457
gem [String]: 影響を受ける gem の名前。framework [String] (optional): 影響を受ける gem が属するフレームワークの名前。platform [String] (optional): この脆弱性がプラットフォーム固有の場合、影響を受けるプラットフォームの名前 (例: jruby)。cve [String]: CVE ID。osvdb [Integer]: OSVDB ID。url [String]: 完全なアドバイザリへの URL。title [String]: アドバイザリまたは個別の脆弱性のタイトル。date [Date]: アドバイザリの公開日。description [String]: 脆弱性を説明する 1 つ以上の段落。cvss_v2 [Float]: 脆弱性の CVSSv2 スコア。cvss_v3 [Float]: 脆弱性の CVSSv3 スコア。unaffected_versions [Array<String>] (optional): 影響を受けないバージョンの Ruby ライブラリのバージョン要件。patched_versions [Array<String>]: パッチが適用されたバージョンの Ruby ライブラリのバージョン要件。related [Hash<Array<String>>]: アドバイザリが複数の URL や CVE を参照する場合があります。サポートされているキー: cve と urlプルリクエストを送信する前に、テストを実行してください:
bundle install
bundle exec rspec
CONTRIBUTORS.md を参照してください。
このデータベースには、Open Security Foundation (OSF) とその貢献者によって開発された Open Source Vulnerability Database のデータも含まれています。