
Banco de dados mantido pela comunidade de avisos de segurança de gems Ruby com dados estruturados de CVE, pontuações CVSS e requisitos de versão corrigida. Integra-se com bundler-audit para varredura automatizada de dependências.
A Base de Dados de Advisories Ruby é um esforço da comunidade para compilar todos os avisos de segurança relevantes para bibliotecas Ruby.
Pode verificar os seus próprios Gemfile.locks em relação a esta base de dados usando bundler-audit.
Conhece alguma vulnerabilidade que não está listada nesta base de dados? Abra um issue, submeta um PR, ou use este formulário que enviará um email aos mantenedores.
A base de dados é uma lista de diretórios que correspondem aos nomes de bibliotecas Ruby no rubygems.org. Dentro de cada diretório existem um ou mais ficheiros de advisory para a biblioteca Ruby. Estes ficheiros de advisory são nomeados usando o número do identificador CVE dos advisories.
gems/:
actionpack/:
CVE-2014-0130.yml CVE-2014-7818.yml CVE-2014-7829.yml CVE-2015-7576.yml
CVE-2015-7581.yml CVE-2016-0751.yml CVE-2016-0752.yml
Cada ficheiro de advisory contém as informações do advisory no formato :
---
gem: examplegem
cve: 2013-0156
url: https://github.com/rubysec/ruby-advisory-db/issues/123456
title: |
Ruby on Rails params_parser.rb Action Pack Type Casting Parameter Parsing
Remote Code Execution
description: |
Ruby on Rails contains a flaw in params_parser.rb of the Action Pack.
The issue is triggered when a type casting error occurs during the parsing
of parameters. This may allow a remote attacker to potentially execute
arbitrary code.
cvss_v2: 10.0
patched_versions:
- ~> 2.3.15
- ~> 3.0.19
- ~> 3.1.10
- ">= 3.2.11"
unaffected_versions:
- ~> 2.4.3
related:
cve:
- 2013-1234567
- 2013-1234568
url:
- https://github.com/rubysec/ruby-advisory-db/issues/123457
gem [String]: Nome da gem afetada.framework [String] (opcional): Nome do framework ao qual a gem afetada pertence.platform [String] (opcional): Se esta vulnerabilidade for específica de uma plataforma, nome da plataforma que esta vulnerabilidade afeta (ex: jruby)cve [String]: ID do CVE.osvdb [Integer]: ID do OSVDB.url [String]: A URL para o advisory completo.title [String]: O título do advisory ou da vulnerabilidade individual.date [Date]: A data de divulgação pública do advisory.description [String]: Um ou mais parágrafos descrevendo a vulnerabilidade.cvss_v2 [Float]: A pontuação CVSSv2 para a vulnerabilidade.cvss_v3 [Float]: A pontuação CVSSv3 para a vulnerabilidade.unaffected_versions [Array<String>] (opcional): Os requisitos de versão para as versões não afetadas da biblioteca Ruby.patched_versions [Array<String>]: Os requisitos de versão para as versões corrigidas da biblioteca Ruby.related [Hash<Array<String>>]: Por vezes, um advisory referencia múltiplas URLs e CVEs. Chaves suportadas: cve e urlAntes de submeter um pull request, execute os testes:
bundle install
bundle exec rspec
Consulte CONTRIBUTORS.md.
Esta base de dados também inclui dados da Open Source Vulnerability Database desenvolvida pela Open Security Foundation (OSF) e seus contribuidores.