Ruby Advisory Database 是社区共同努力的成果,旨在汇总所有与 Ruby 库相关的安全公告。
您可以使用 bundler-audit 对照此数据库检查您自己的 Gemfile.lock 文件。
您知道有未收录在此数据库中的漏洞吗?请提交 issue、提交 PR,或使用此表单,该表单会通过邮件通知维护者。
该数据库由一系列目录组成,这些目录与 rubygems.org 上 Ruby 库的名称一一对应。每个目录中都有一个或多个针对该 Ruby 库的公告文件。这些公告文件使用公告的 CVE 标识符编号命名。
gems/:
actionpack/:
CVE-2014-0130.yml CVE-2014-7818.yml CVE-2014-7829.yml CVE-2015-7576.yml
CVE-2015-7581.yml CVE-2016-0751.yml CVE-2016-0752.yml
每个公告文件都包含 YAML 格式的公告信息:
---
gem: examplegem
cve: 2013-0156
url: https://github.com/rubysec/ruby-advisory-db/issues/123456
title: |
Ruby on Rails params_parser.rb Action Pack Type Casting Parameter Parsing
Remote Code Execution
description: |
Ruby on Rails contains a flaw in params_parser.rb of the Action Pack.
The issue is triggered when a type casting error occurs during the parsing
of parameters. This may allow a remote attacker to potentially execute
arbitrary code.
cvss_v2: 10.0
patched_versions:
- ~> 2.3.15
- ~> 3.0.19
- ~> 3.1.10
- ">= 3.2.11"
unaffected_versions:
- ~> 2.4.3
related:
cve:
- 2013-1234567
- 2013-1234568
url:
- https://github.com/rubysec/ruby-advisory-db/issues/123457
gem [String]:受影响 gem 的名称。framework [String](可选):受影响 gem 所属框架的名称。platform [String](可选):如果此漏洞是平台特定的,则为受该漏洞影响的平台名称(例如 jruby)cve [String]:CVE 编号。osvdb [Integer]:OSVDB 编号。url [String]:完整公告的 URL。title [String]:公告或单个漏洞的标题。date [Date]:公告的公开披露日期。description [String]:描述该漏洞的一个或多个段落。cvss_v2 [Float]:该漏洞的 CVSSv2 评分。cvss_v3 [Float]:该漏洞的 CVSSv3 评分。unaffected_versions [Array<String>](可选):Ruby 库不受影响版本需满足的版本要求。在提交拉取请求之前,请先运行测试:
bundle install
bundle exec rspec
请参阅 CONTRIBUTORS.md。
本数据库还包含来自开源漏洞数据库的数据,该数据库由开放安全基金会(OSF)及其贡献者开发。
patched_versionsrelated [Hash<Array<String>>]:有时,一份公告会引用多个 url 和 cve。支持的键:cve 和 url