Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ruby-advisory-db — 社区维护的 Ruby gems 与运行时安全公告数据库,提供结构化的 CVE/GHSA 数据及已修复版本,用于漏洞跟踪与审计集成。 | Kitploit
工具/GitHubGitHub/rubysec/ruby-advisory-db
漏洞分析威胁情报论文与研究学习与教育精选资源
GitHubrubysec/ruby-advisory-db

ruby-advisory-db

社区维护的 Ruby gems 与运行时安全公告数据库,提供结构化的 CVE/GHSA 数据及已修复版本,用于漏洞跟踪与审计集成。

查看仓库
1.1k248728天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

Ruby 安全公告数据库

Ruby 安全公告数据库是一项社区工作,旨在汇编所有与 Ruby 库相关的安全公告。 我们期望其他人创建数据,例如获取 CVE、GHSA、OSVDB、CVSS 或原始漏洞信息。 更多详情请参见此处。

您可以使用 bundler-audit 将您自己的 Gemfile.lock 与此数据库进行比对。

支持 Ruby 安全!

您是否知道此数据库中未列出的漏洞?请提交 issue 或提交 PR。

目录结构

该数据库是一系列与 rubygems.org 上 Ruby 库名称匹配的目录列表。每个目录中包含一个或多个针对该 Ruby 库的公告文件。这些公告文件使用公告的 CVE 或 GHSA 或 OSVDB(旧版)标识号命名。

root@kitploit:~
gems/:
  actionpack/:
    CVE-2014-0130.yml  CVE-2014-7818.yml  CVE-2014-7829.yml  CVE-2015-7576.yml
    CVE-2015-7581.yml  CVE-2016-0751.yml  CVE-2016-0752.yml
rubies/:
  jruby/:
    ...
  mruby/:
    ...
  ruby/:
    ...

gems/

gems/ 目录包含与 rubygems.org 上 Ruby 库名称匹配的子目录。每个目录中包含一个或多个针对该 Ruby 库的公告文件。这些公告文件使用公告的 CVE 或 GHSA ID 命名。

rubies/

rubies/ 目录包含针对每个 Ruby 实现的子目录。每个目录中包含一个或多个针对该 Ruby 实现的公告文件。这些公告文件使用公告的 CVE 或 GHSA ID 命名。

示例

每个公告文件包含 YAML 格式的公告信息。以下是一些示例公告:

gems/actionpack/CVE-2023-22795.yml

root@kitploit:~
---
gem: actionpack
cve: 2023-22795
ghsa: 8xww-x3g3-6jcv
url: https://github.com/rails/rails/releases/tag/v7.0.4.1
title: ReDoS based DoS vulnerability in Action Dispatch
date: 2023-01-18
description: |
  There is a possible regular expression based DoS vulnerability in Action
  Dispatch related to the If-None-Match header. This vulnerability has been
  assigned the CVE identifier CVE-2023-22795.

  Versions Affected: All
  Not affected: None
  Fixed Versions: 6.1.7.1, 7.0.4.1

  # Impact

  A specially crafted HTTP If-None-Match header can cause the regular
  expression engine to enter a state of catastrophic backtracking, when on a
  version of Ruby below 3.2.0. This can cause the process to use large amounts
  of CPU and memory, leading to a possible DoS vulnerability All users running
  an affected release should either upgrade or use one of the workarounds
  immediately.

  # Workarounds

  We recommend that all users upgrade to one of the FIXED versions. In the
  meantime, users can mitigate this vulnerability by using a load balancer or
  other device to filter out malicious If-None-Match headers before they reach
  the application.

  Users on Ruby 3.2.0 or greater are not affected by this vulnerability.
patched_versions:
  - "~> 5.2.8"
  - "~> 6.1.7, >= 6.1.7.1"
  - ">= 7.0.4.1"

rubies/ruby/CVE-2022-28739.yml

root@kitploit:~
---
engine: ruby
cve: 2022-28739
url: https://www.ruby-lang.org/en/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/
title: Buffer overrun in String-to-Float conversion
date: 2022-04-12
description: |
  A buffer-overrun vulnerability is discovered in a conversion algorithm from a
  String to a Float. This vulnerability has been assigned the CVE identifier
  CVE-2022-28739. We strongly recommend upgrading Ruby.

  Due to a bug in an internal function that converts a String to a Float, some
  conversion methods like Kernel#Float and String#to_f could cause buffer
  over-read. A typical consequence is a process termination due to segmentation
  fault, but in a limited circumstances, it may be exploitable for illegal
  memory read.

  Please update Ruby to 2.6.10, 2.7.6, 3.0.4, or 3.1.2.
patched_versions:
  - ~> 2.6.10
  - ~> 2.7.6
  - ~> 3.0.4
  - '>= 3.1.2'

YAML 模式

gems

  • gem [String](必需):受影响 gem 的名称。
  • library [String](可选):受影响 gem 所属的 Ruby 库的名称。
  • framework [String](可选):受影响 gem 所属的框架的名称。(例如 rails)
  • platform [String](可选):如果此漏洞是特定于平台的,则为受此漏洞影响的平台名称(例如 jruby)
  • cve [String](可选):通用漏洞披露(CVE)ID。
  • osvdb [Integer](可选):开源漏洞数据库(OSVDB)ID。
  • ghsa [String](可选):GitHub 安全公告(GHSA)ID。
  • url [String](必需):完整公告的 URL。
  • title [String](必需):公告或单个漏洞的标题。必须是单行句子。
    • title: 字段在 80 列处换行。
  • date [Date](必需):公告的公开披露日期。
  • description [String](必需):描述漏洞的一个或多个段落。可以包含多个段落。
    • 如果超过一个句子/行,请使用 description: |。

rubies

  • engine [ruby | mruby | jruby | truffleruby](必需):受影响的 Ruby 实现的名称。
  • platform [String](可选):如果此漏洞是特定于平台的,则为受此漏洞影响的平台名称(例如 jruby)
  • cve [String](可选):通用漏洞披露(CVE)ID。
  • osvdb [Integer](可选):开源漏洞数据库(OSVDB)ID。
  • ghsa [String](可选):GitHub 安全公告(GHSA)ID。
  • url [String](必需):完整公告的 URL。
  • title [String](必需):公告或单个漏洞的标题。必须是单行句子。
    • title: 字段在 80 列处换行。
  • date [Date](必需):公告的公开披露日期。
  • description [String](必需):描述漏洞的一个或多个段落。可以包含多个段落。

一般贡献指南

  • 公告文件名
    • 优先使用 CVE 或 GHSA 而非 OSVDB 文件命名。
    • 应与根 url: 字段值相同。
  • 对于 2016 年之后的公告,仅使用可在以下网站之一找到的 "已发布" 或 "保留" CVE:
    • https://nvd.nist.gov/vuln/search
    • https://www.cve.org/CVERecord
  • 所有文本应在 80 列处换行。
    • YAML 必须缩进 2 个空格。
    • Ruby YAML 不喜欢嵌入的 ":" 字符。
    • 更多信息:
      • Github Action 工作流
  • 运行 rspec spec/schema_validation_spec.rb 进行额外的 lint 检查。
  • 检查所有 URL 是否存在死链。
    • 如果 URL 已失效,请检查 https://web.archive.org 是否有副本,并链接到该副本。

测试

在提交拉取请求之前,请运行测试:

root@kitploit:~
bundle install
bundle exec rspec

GitHub 安全公告同步(GHSA)

  • 通常的 GHSA/SYNC 工作流程是:
    1. 运行 "GH_API_TOKEN=GITHUB_TOKEN_VALUE bundle exec rake sync_github_advisories" ruby 脚本。

      • rake 任务将为任何缺失的公告写入 YAML 文件。
        • 然后运行 "./lib/rad-ignores.sh" shell 脚本以 忽略重复的公告。
        • 然后为所有 gems 和 rubies yml 文件运行 "yamllint"。
      • 更多详情请参见本段之后的内容。
    2. 运行 "rake" 以运行 lint 检查。

    3. 如果有新增或修改的公告,请向仓库提交 PR。

    4. 注意:在第 2 步和第 5 步之间,您可能需要手动编辑文件。

有一个脚本可以为 [GitHub 安全公告 API] 中存在但尚未收录在此数据集中的 RubyGem 公告创建初始 YAML 文件。可以定期运行此脚本,以确保此仓库包含 GitHub 安全公告数据中存在的所有数据。

GitHub 安全公告 API 需要令牌才能访问。

  • 它可以是一个完全没有范围的令牌(推荐);它不需要任何权限。
  • 在此处获取您的令牌:https://github.com/settings/tokens

要运行 GitHub 安全公告同步以检索所有公告,请先执行 rake 任务:

root@kitploit:~
GH_API_TOKEN="your GitHub API Token" bundle exec rake sync_github_advisories

或者,仅检索单个 gem 的公告:

root@kitploit:~
GH_API_TOKEN="your GitHub API Token" bundle exec rake sync_github_advisories[gem_name]

Rails LTS

Rails LTS 的维护者已要求我们不要跟踪 Rails LTS 版本。 如果您正在使用 Rails LTS 和 bundler-audit,建议您将 [Rails LTS 解决的 CVE 列表] 添加到您的 .bundler-audit.yml 文件的 ignore: 下。

关于生成式 AI 贡献的政策

为保障项目安全并尊重维护者的志愿时间,所有提交均严格要求人工参与(human-in-the-loop)。虽然允许使用 AI 工具作为辅助,但贡献者必须亲自审查、理解并对其工作承担全部责任。任何看似未经审查的机器输出将被立即关闭,屡次违规者将被禁止参与该项目并予以举报。

致谢

请参阅 CONTRIBUTORS.md。

此数据库还包含来自 开源漏洞数据库 的数据,该数据库由开放安全基金会(OSF)及其贡献者开发。

下载工具
  • descriptions: 字段在 80 列处换行。
  • 不要在 description: 字段中包含 "POC"、"PoC" 或 "Proof of Concept" 标题部分(任何大小写)。
  • 不要在 description: 字段中使用 "\n" 或 "%"。
  • cvss_v2 [Float](可选):漏洞的 CVSSv2 评分。
  • cvss_v3 [Float](可选):漏洞的 CVSSv3 评分。
  • cvss_v4 [Float](可选):漏洞的 CVSSv4 评分。
  • unaffected_versions [Array<String>](可选):Ruby 库不受影响版本的版本要求。
    • unaffected_versions 版本范围必须加引号(例如:">= 1.2.3")。
  • patched_versions [Array<String>](可选):Ruby 库已修补版本的版本要求。
    • patched_versions 版本范围必须加引号(例如:">= 1.2.3")。
    • 如果没有已修补版本标识符,请省略 patched_versions:。
  • related [Hash<Array<String>>](可选):有时公告会引用许多 URL 和其他标识符。支持的键: cve、ghsa、osvdb 和 url
    • 所有支持的键距左边距 4 个空格。
    • cve、ghsa 和 osvdb 相关字段不是 URL。
  • notes [String](可选):关于漏洞收录到此数据库的内部说明。
    • 如果超过一个句子/行,请使用 description: |(不是 |-)。
    • descriptions: 字段在 80 列处换行。
    • 不要在 description: 字段中使用 "\n" 或 "%"。
    • 不要在 description: 字段中包含 "POC"、"PoC" 或 "Proof of Concept" 标题部分(任何大小写)。
  • cvss_v2 [Float](可选):漏洞的 CVSSv2 评分。
  • cvss_v3 [Float](可选):漏洞的 CVSSv3 评分。
  • cvss_v4 [Float](可选):漏洞的 CVSSv4 评分。
  • unaffected_versions [Array<String>](可选):Ruby 实现不受影响版本的版本要求。
    • unaffected_versions 字段距左边距 2 个空格。* cve、ghsa 和 osvdb 相关字段不是 URL。
  • patched_versions [Array<String>](可选):Ruby 实现已修补版本的版本要求。
    • patched_versions/unaffected_versions 版本范围必须加引号(例如:">= 1.2.3")。
    • patched_versions 字段距左边距 2 个空格。
    • 如果没有已修补版本标识符,请省略 patched_versions:。
  • related [Hash<Array<String>>](可选):有时公告会引用许多 URL 和其他标识符。支持的键: cve、ghsa、osvdb 和 url
    • 所有支持的键距左边距 4 个空格。
    • cve、ghsa 和 osvdb 相关字段不是 URL。
  • notes [String](可选):关于漏洞收录到此数据库的内部说明。