
Обслуживаемая сообществом база данных уведомлений безопасности Ruby-гемов с структурированными данными CVE, оценками CVSS и требованиями к исправленным версиям. Интегрируется с bundler-audit для автоматического сканирования зависимостей.
Ruby Advisory Database — это общественный проект по сбору всех уведомлений о безопасности, относящихся к библиотекам Ruby.
Вы можете проверить свои Gemfile.lock на соответствие этой базе данных с помощью bundler-audit.
Знаете об уязвимости, которой нет в этой базе данных? Откройте issue, отправьте PR или используйте эту форму, которая отправит письмо мейнтейнерам.
База данных представляет собой список каталогов, имена которых соответствуют названиям библиотек Ruby на rubygems.org. Внутри каждого каталога находятся один или несколько файлов с уведомлениями для данной библиотеки Ruby. Эти файлы уведомлений именуются с использованием идентификатора уязвимости CVE.
gems/:
actionpack/:
CVE-2014-0130.yml CVE-2014-7818.yml CVE-2014-7829.yml CVE-2015-7576.yml
CVE-2015-7581.yml CVE-2016-0751.yml CVE-2016-0752.yml
Каждый файл уведомления содержит информацию об уязвимости в формате YAML:
---
gem: examplegem
cve: 2013-0156
url: https://github.com/rubysec/ruby-advisory-db/issues/123456
title: |
Ruby on Rails params_parser.rb Action Pack Type Casting Parameter Parsing
Remote Code Execution
description: |
Ruby on Rails contains a flaw in params_parser.rb of the Action Pack.
The issue is triggered when a type casting error occurs during the parsing
of parameters. This may allow a remote attacker to potentially execute
arbitrary code.
cvss_v2: 10.0
patched_versions:
- ~> 2.3.15
- ~> 3.0.19
- ~> 3.1.10
- ">= 3.2.11"
unaffected_versions:
- ~> 2.4.3
related:
cve:
- 2013-1234567
- 2013-1234568
url:
- https://github.com/rubysec/ruby-advisory-db/issues/123457
gem [String]: Имя уязвимого гема.framework [String] (опционально): Имя фреймворка, к которому относится уязвимый
гем.platform [String] (опционально): Если эта уязвимость специфична для платформы, название платформы, которую она затрагивает (например, jruby).cve [String]: Идентификатор CVE.osvdb [Integer]: Идентификатор OSVDB.url [String]: URL полного уведомления.title [String]: Заголовок уведомления или конкретной уязвимости.date [Date]: Дата публичного раскрытия уведомления.description [String]: Один или несколько абзацев, описывающих уязвимость.cvss_v2 [Float]: Оценка по CVSSv2 для данной уязвимости.cvss_v3 [Float]: Оценка по CVSSv3 для данной уязвимости.unaffected_versions [Array<String>] (опционально): Требования к версиям для
незатронутых версий библиотеки Ruby.patched_versions [Array<String>]: Требования к версиям для
исправленных версий библиотеки Ruby.related [Hash<Array<String>>]: Иногда уведомление ссылается на множество URL и CVE. Поддерживаемые ключи: cve и urlПеред отправкой pull request запустите тесты:
bundle install
bundle exec rspec
Смотрите CONTRIBUTORS.md.
Эта база данных также включает данные из Open Source Vulnerability Database, разработанной Open Security Foundation (OSF) и её участниками.