Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ruby-advisory-db — Base de dados mantida pela comunidade de avisos de segurança para gems e runtimes Ruby, fornecendo dados estruturados de CVE/GHSA com versões corrigidas para rastreamento de vulnerabilidades e integração com auditorias. | Kitploit
Ferramentas/GitHubGitHub/rubysec/ruby-advisory-db
Análise de VulnerabilidadesInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoRecursos Curados
GitHubrubysec/ruby-advisory-db

ruby-advisory-db

Base de dados mantida pela comunidade de avisos de segurança para gems e runtimes Ruby, fornecendo dados estruturados de CVE/GHSA com versões corrigidas para rastreamento de vulnerabilidades e integração com auditorias.

Ver Repositório
1.1k248há 4 diasRevisado pelo Kitploit
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ruby Advisory Database

O Ruby Advisory Database é um esforço da comunidade para compilar todos os avisos de segurança relevantes para bibliotecas Ruby. Esperamos que outros criem os dados, como obter CVEs, GHSAs, OSVDBs, cvss, ou informações originais de vulnerabilidades. Mais detalhes em AQUI.

Você pode verificar seus próprios Gemfile.locks contra este banco de dados usando bundler-audit.

Apoie a Segurança do Ruby!

Você conhece uma vulnerabilidade que não está listada neste banco de dados? Abra uma issue ou envie um PR.

Estrutura de Diretórios

O banco de dados é uma lista de diretórios que correspondem aos nomes das bibliotecas Ruby em rubygems.org. Dentro de cada diretório há um ou mais arquivos de aviso para a biblioteca Ruby. Esses arquivos de aviso são nomeados usando o número de identificação do CVE ou GHSA ou OSVDB (legado) dos avisos.

root@kitploit:~
gems/:
  actionpack/:
    CVE-2014-0130.yml  CVE-2014-7818.yml  CVE-2014-7829.yml  CVE-2015-7576.yml
    CVE-2015-7581.yml  CVE-2016-0751.yml  CVE-2016-0752.yml
rubies/:
  jruby/:
    ...
  mruby/:
    ...
  ruby/:
    ...

gems/

O diretório gems/ contém subdiretórios que correspondem aos nomes das bibliotecas Ruby em rubygems.org. Dentro de cada diretório há um ou mais arquivos de aviso para a biblioteca Ruby. Esses arquivos de aviso são nomeados usando o ID do CVE ou GHSA dos avisos.

rubies/

O diretório rubies/ contém subdiretórios para cada implementação Ruby. Dentro de cada diretório há um ou mais arquivos de aviso para a implementação Ruby. Esses arquivos de aviso são nomeados usando o ID do CVE ou GHSA dos avisos.

Exemplos

Cada arquivo de aviso contém as informações do aviso no formato YAML. Aqui estão alguns exemplos de avisos:

gems/actionpack/CVE-2023-22795.yml

root@kitploit:~
---
gem: actionpack
cve: 2023-22795
ghsa: 8xww-x3g3-6jcv
url: https://github.com/rails/rails/releases/tag/v7.0.4.1
title: ReDoS based DoS vulnerability in Action Dispatch
date: 2023-01-18
description: |
  There is a possible regular expression based DoS vulnerability in Action
  Dispatch related to the If-None-Match header. This vulnerability has been
  assigned the CVE identifier CVE-2023-22795.

  Versions Affected: All
  Not affected: None
  Fixed Versions: 6.1.7.1, 7.0.4.1

  # Impact

  A specially crafted HTTP If-None-Match header can cause the regular
  expression engine to enter a state of catastrophic backtracking, when on a
  version of Ruby below 3.2.0. This can cause the process to use large amounts
  of CPU and memory, leading to a possible DoS vulnerability All users running
  an affected release should either upgrade or use one of the workarounds
  immediately.

  # Workarounds

  We recommend that all users upgrade to one of the FIXED versions. In the
  meantime, users can mitigate this vulnerability by using a load balancer or
  other device to filter out malicious If-None-Match headers before they reach
  the application.

  Users on Ruby 3.2.0 or greater are not affected by this vulnerability.
patched_versions:
  - "~> 5.2.8"
  - "~> 6.1.7, >= 6.1.7.1"
  - ">= 7.0.4.1"

rubies/ruby/CVE-2022-28739.yml

root@kitploit:~
---
engine: ruby
cve: 2022-28739
url: https://www.ruby-lang.org/en/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/
title: Buffer overrun in String-to-Float conversion
date: 2022-04-12
description: |
  A buffer-overrun vulnerability is discovered in a conversion algorithm from a
  String to a Float. This vulnerability has been assigned the CVE identifier
  CVE-2022-28739. We strongly recommend upgrading Ruby.

  Due to a bug in an internal function that converts a String to a Float, some
  conversion methods like Kernel#Float and String#to_f could cause buffer
  over-read. A typical consequence is a process termination due to segmentation
  fault, but in a limited circumstances, it may be exploitable for illegal
  memory read.

  Please update Ruby to 2.6.10, 2.7.6, 3.0.4, or 3.1.2.
patched_versions:
  - ~> 2.6.10
  - ~> 2.7.6
  - ~> 3.0.4
  - '>= 3.1.2'

Esquema YAML

gems

  • gem [String] (obrigatório): Nome da gem afetada.
  • library [String] (opcional): Nome da biblioteca Ruby à qual a gem afetada pertence.
  • framework [String] (opcional): Nome do framework ao qual a gem afetada pertence. (ex.: rails)
  • platform [String] (opcional): Se esta vulnerabilidade for específica de plataforma, nome da plataforma que esta vulnerabilidade afeta (ex.: jruby)
  • cve [String] (opcional): ID de Common Vulnerabilities and Exposures (CVE).
  • osvdb [Integer] (opcional): ID do Open Sourced Vulnerability Database (OSVDB).
  • ghsa [String] (opcional): ID do GitHub Security Advisory (GHSA).
  • url [String] (obrigatório): A URL para o aviso completo.
  • title [String] (obrigatório): O título do aviso ou da vulnerabilidade individual. Deve ser uma frase de uma única linha.
    • Quebre a linha do campo title: em 80.
  • date [Date] (obrigatório): A data de divulgação pública do aviso.
  • description [String] (obrigatório): Um ou mais parágrafos descrevendo a vulnerabilidade. Pode conter múltiplos parágrafos.
    • Use description: | se for mais de uma frase/linha.
    • Quebre a linha do campo descriptions: em 80.
    • Não inclua seções de cabeçalho "POC", "PoC" ou "Proof of Concept" (qualquer capitalização) no campo description:.
    • Não use "\n" ou "%" no campo description:.
  • cvss_v2 [Float] (opcional): A pontuação CVSSv2 para a vulnerabilidade.
  • cvss_v3 [Float] (opcional): A pontuação CVSSv3 para a vulnerabilidade.
  • cvss_v4 [Float] (opcional): A pontuação CVSSv4 para a vulnerabilidade.
  • unaffected_versions [Array<String>] (opcional): Os requisitos de versão para as versões não afetadas da biblioteca Ruby.
    • Os intervalos de versão de unaffected_versions devem ser citados (ex.: ">= 1.2.3").
  • patched_versions [Array<String>] (opcional): Os requisitos de versão para as versões corrigidas da biblioteca Ruby.
    • Os intervalos de versão de patched_versions devem ser citados (ex.: ">= 1.2.3").
    • Omita patched_versions: se você não tiver identificadores de versão corrigida.
  • related [Hash<Array<String>>] (opcional): Às vezes um aviso referencia muitas urls e outros identificadores. Chaves suportadas: cve, ghsa, osvdb e url
    • Todas as chaves suportadas estão a 4 espaços da margem esquerda.
    • Os campos relacionados cve, ghsa e osvdb não são URLs.
  • notes [String] (opcional): Notas internas sobre a inclusão da vulnerabilidade neste banco de dados.

rubies

  • engine [ruby | mruby | jruby | truffleruby] (obrigatório): Nome da implementação Ruby afetada.
  • platform [String] (opcional): Se esta vulnerabilidade for específica de plataforma, nome da plataforma que esta vulnerabilidade afeta (ex.: jruby)
  • cve [String] (opcional): ID de Common Vulnerabilities and Exposures (CVE).
  • osvdb [Integer] (opcional): ID do Open Sourced Vulnerability Database (OSVDB).
  • ghsa [String] (opcional): ID do GitHub Security Advisory (GHSA).
  • url [String] (obrigatório): A URL para o aviso completo.
  • title [String] (obrigatório): O título do aviso ou da vulnerabilidade individual. Deve ser uma frase de uma única linha.
    • Quebre a linha do campo title: em 80.
  • date [Date] (obrigatório): A data de divulgação pública do aviso.
  • description [String] (obrigatório): Um ou mais parágrafos descrevendo a vulnerabilidade. Pode conter múltiplos parágrafos.
    • Use description: | (não |-) se for mais de uma frase/linha.
    • Quebre a linha do campo descriptions: em 80.
    • Não use "\n" ou "%" no campo description:.
    • Não inclua seções de cabeçalho "POC", "PoC" ou "Proof of Concept" (qualquer capitalização) no campo description:.
  • cvss_v2 [Float] (opcional): A pontuação CVSSv2 para a vulnerabilidade.
  • cvss_v3 [Float] (opcional): A pontuação CVSSv3 para a vulnerabilidade.
  • cvss_v4 [Float] (opcional): A pontuação CVSSv4 para a vulnerabilidade.
  • unaffected_versions [Array<String>] (opcional): Os requisitos de versão para as versões não afetadas da implementação Ruby.
    • O campo unaffected_versions está a 2 espaços da margem esquerda.* cve, ghsa e osvdb relacionados não são URLs.
  • patched_versions [Array<String>] (opcional): Os requisitos de versão para as versões corrigidas da implementação Ruby.
    • Os intervalos de versão de patched_versions/unaffected_versions devem ser citados (ex.: ">= 1.2.3").
    • O campo patched_versions está a 2 espaços da margem esquerda.
    • Omita patched_versions: se você não tiver identificadores de versão corrigida.
  • related [Hash<Array<String>>] (opcional): Às vezes um aviso referencia muitas urls e outros identificadores. Chaves suportadas: cve, ghsa, osvdb e url
    • Todas as chaves suportadas estão a 4 espaços da margem esquerda.
    • Os campos relacionados cve, ghsa e osvdb não são URLs.
  • notes [String] (opcional): Notas internas sobre a inclusão da vulnerabilidade neste banco de dados.

Diretrizes Gerais de Contribuição

  • Nome do arquivo de aviso
    • Prefira CVE ou GHSA em vez de nomeação de arquivo OSVDB.
    • Deve ser igual ao valor do campo url: raiz.
  • Para avisos pós-2016, use apenas CVEs "publicados" ou "reservados" encontrados em um destes sites:
    • https://nvd.nist.gov/vuln/search
    • https://www.cve.org/CVERecord
  • Todo o texto deve ser quebrado em 80 colunas.
    • YAML deve ser indentado por 2 espaços.
    • O YAML do Ruby não gosta de caracteres ":" embutidos.
    • Para mais informações:
      • Fluxo de trabalho do Github Action
  • Execute rspec spec/schema_validation_spec.rb para verificações adicionais de lint.
  • Verifique todas as URLs para links mortos.
    • Se uma URL estiver morta, verifique se https://web.archive.org tem uma cópia e vincule a ela.

Testes

Antes de enviar um pull request, execute os testes:

root@kitploit:~
bundle install
bundle exec rspec

Sincronização do GitHub Security Advisory (GHSA)

  • O fluxo de trabalho usual de GHSA/SYNC é:
    1. Execute o script ruby "GH_API_TOKEN=GITHUB_TOKEN_VALUE bundle exec rake sync_github_advisories".

      • A tarefa rake escreverá arquivos YAML para quaisquer avisos ausentes.
        • Em seguida, executa o script shell "./lib/rad-ignores.sh" para ignorar avisos duplicados.
        • Em seguida, executa "yamllint" para todos os arquivos yml de gems e rubies.
      • Mais detalhes seguem este parágrafo.
    2. Execute "rake" para executar as verificações de lint.

    3. Se houver avisos novos ou modificados, envie um PR para o repositório.

    4. ATENÇÃO: Entre os passos 2 e 5, você pode precisar editar os arquivos manualmente.

Há um script que criará arquivos YAML iniciais para avisos de RubyGem que estão na API do GitHub Security Advisory, mas ainda não estão neste conjunto de dados. Este script pode ser executado periodicamente para garantir que este repositório tenha todos os dados presentes nos dados do GitHub Security Advisory.

A API do GitHub Security Advisory requer um token para acessá-la.

  • Pode ser um token completamente sem escopo (recomendado); não requer nenhuma permissão.
  • Obtenha o seu em: https://github.com/settings/tokens

Para executar a sincronização do GitHub Security Advisory e recuperar todos os avisos, comece executando a tarefa rake:

root@kitploit:~
GH_API_TOKEN="your GitHub API Token" bundle exec rake sync_github_advisories

Ou, para recuperar apenas avisos de uma única gem:

root@kitploit:~
GH_API_TOKEN="your GitHub API Token" bundle exec rake sync_github_advisories[gem_name]

Rails LTS

Os mantenedores do Rails LTS nos pediram para não rastrear as versões do Rails LTS. Se você estiver usando Rails LTS e bundler-audit, é aconselhável que você adicione a Lista de CVEs abordados pelo Rails LTS ao seu arquivo .bundler-audit.yml sob ignore:.

Política sobre Contribuições de IA Generativa

Para proteger a segurança do projeto e respeitar o tempo voluntário de nossos mantenedores, é estritamente exigida a supervisão humana em todas as submissões. Embora ferramentas de IA sejam permitidas como assistentes, os contribuidores devem revisar pessoalmente, entender e assumir total responsabilidade por seu trabalho. Quaisquer contribuições que pareçam ser saída de máquina não revisada serão fechadas imediatamente, e infratores reincidentes serão banidos do projeto e denunciados.

Créditos

Consulte CONTRIBUTORS.md.

Este banco de dados também inclui dados do Open Sourced Vulnerability Database desenvolvido pela Open Security Foundation (OSF) e seus contribuidores.

Baixar ferramenta