|
20 | 20 | # for any legal advice. |
21 | 21 | # VulnerableCode is a free software code scanning tool from nexB Inc. and others. |
22 | 22 | # Visit https://github.com/nexB/vulnerablecode/ for support and download. |
| 23 | +import json |
23 | 24 | from typing import Any |
| 25 | +from typing import Iterable |
24 | 26 | from typing import List |
25 | 27 | from typing import Mapping |
26 | | -from typing import Set |
27 | 28 |
|
28 | 29 | import requests |
29 | | -import saneyaml |
30 | 30 | from bs4 import BeautifulSoup |
| 31 | +from packageurl import PackageURL |
| 32 | +from univers.versions import AlpineLinuxVersion |
31 | 33 |
|
32 | 34 | from vulnerabilities.helpers import is_cve |
33 | | -from vulnerabilities.importer import Advisory |
| 35 | +from vulnerabilities.importer import AdvisoryData |
| 36 | +from vulnerabilities.importer import AffectedPackage |
34 | 37 | from vulnerabilities.importer import Importer |
35 | 38 | from vulnerabilities.importer import Reference |
36 | 39 |
|
37 | | -BASE_URL = "https://secdb.alpinelinux.org/" |
38 | | - |
39 | 40 |
|
40 | 41 | class AlpineImporter(Importer): |
41 | | - @staticmethod |
42 | | - def fetch_advisory_links(): |
43 | | - index_page = BeautifulSoup(requests.get(BASE_URL).content, features="lxml") |
44 | | - |
45 | | - alpine_versions = [ |
46 | | - link.text for link in index_page.find_all("a") if link.text.startswith("v") |
47 | | - ] |
48 | | - |
49 | | - advisory_directory_links = [f"{BASE_URL}{version}" for version in alpine_versions] |
50 | | - |
51 | | - advisory_links = [] |
52 | | - for advisory_directory_link in advisory_directory_links: |
53 | | - advisory_directory_page = requests.get(advisory_directory_link).content |
54 | | - advisory_directory_page = BeautifulSoup(advisory_directory_page, features="lxml") |
55 | | - advisory_links.extend( |
56 | | - [ |
57 | | - f"{advisory_directory_link}{anchore_tag.text}" |
58 | | - for anchore_tag in advisory_directory_page.find_all("a") |
59 | | - if anchore_tag.text.endswith("yaml") |
60 | | - ] |
61 | | - ) |
62 | | - |
63 | | - return advisory_links |
| 42 | + spdx_license_expression = "CC-BY-SA-4.0" |
64 | 43 |
|
65 | | - def updated_advisories(self) -> Set[Advisory]: |
| 44 | + def advisory_data(self) -> Iterable[AdvisoryData]: |
66 | 45 | advisories = [] |
67 | | - advisory_links = self.fetch_advisory_links() |
| 46 | + advisory_links = fetch_advisory_links() |
68 | 47 | for link in advisory_links: |
69 | | - advisories.extend(self._process_link(link)) |
| 48 | + advisories.extend(process_link(link)) |
70 | 49 |
|
71 | | - return self.batch_advisories(advisories) |
72 | 50 |
|
73 | | - def _process_link(self, link) -> List[Advisory]: |
74 | | - advisories = [] |
75 | | - yaml_response = requests.get(link).content |
76 | | - record = saneyaml.load(yaml_response) |
| 51 | +def fetch_advisory_links(): |
| 52 | + BASE_URL = "https://secdb.alpinelinux.org/" |
| 53 | + index_page = BeautifulSoup(requests.get(BASE_URL).content, features="lxml") |
77 | 54 |
|
78 | | - if record["packages"] is None: |
79 | | - return advisories |
| 55 | + alpine_versions = [link.text for link in index_page.find_all("a") if link.text.startswith("v")] |
80 | 56 |
|
81 | | - for p in record["packages"]: |
82 | | - advisories.extend( |
83 | | - self._load_advisories( |
84 | | - p["pkg"], |
85 | | - ) |
86 | | - ) |
| 57 | + advisory_directory_links = [f"{BASE_URL}{version}" for version in alpine_versions] |
87 | 58 |
|
| 59 | + advisory_links = [] |
| 60 | + for advisory_directory_link in advisory_directory_links: |
| 61 | + advisory_directory_page = requests.get(advisory_directory_link).content |
| 62 | + advisory_directory_page = BeautifulSoup(advisory_directory_page, features="lxml") |
| 63 | + advisory_links.extend( |
| 64 | + [ |
| 65 | + f"{advisory_directory_link}{anchore_tag.text}" |
| 66 | + for anchore_tag in advisory_directory_page.find_all("a") |
| 67 | + if anchore_tag.text.endswith("json") |
| 68 | + ] |
| 69 | + ) |
| 70 | + |
| 71 | + return advisory_links |
| 72 | + |
| 73 | + |
| 74 | +def process_link(link) -> List[AdvisoryData]: |
| 75 | + json_response = requests.get(link).content |
| 76 | + record = json.loads(json_response) |
| 77 | + advisories: List[AdvisoryData] = [] |
| 78 | + |
| 79 | + if record["packages"] is None: |
88 | 80 | return advisories |
89 | 81 |
|
90 | | - @staticmethod |
91 | | - def _load_advisories( |
92 | | - pkg_infos: Mapping[str, Any], |
93 | | - ) -> List[Advisory]: |
| 82 | + for package in record["packages"]: |
| 83 | + assert isinstance(record["archs"], Iterable[str]) |
| 84 | + assert isinstance(record["reponame"], str) |
| 85 | + assert isinstance(record["distroversion"], str) |
| 86 | + advisories.extend( |
| 87 | + load_advisories( |
| 88 | + package["pkg"], |
| 89 | + record["distroversion"], |
| 90 | + record["reponame"], |
| 91 | + record["archs"], |
| 92 | + ) |
| 93 | + ) |
| 94 | + return advisories |
| 95 | + |
94 | 96 |
|
95 | | - advisories = [] |
| 97 | +def load_advisories( |
| 98 | + pkg_infos: Mapping[str, Any], |
| 99 | + distroversion: str, |
| 100 | + reponame: str, |
| 101 | + archs: Iterable[str], |
| 102 | +) -> Iterable[AdvisoryData]: |
96 | 103 |
|
97 | | - for fixed_vulns in pkg_infos["secfixes"].values(): |
| 104 | + if not (pkg_infos.get("name") and isinstance(pkg_infos["name"], str)): |
| 105 | + return [] |
98 | 106 |
|
99 | | - if fixed_vulns is None: |
100 | | - continue |
| 107 | + assert isinstance(pkg_infos["secfixes"], Mapping[str, List]) |
101 | 108 |
|
102 | | - for vuln_ids in fixed_vulns: |
103 | | - vuln_ids = vuln_ids.split() |
104 | | - references = [] |
105 | | - for reference_id in vuln_ids[1:]: |
| 109 | + for version, fixed_vulns in pkg_infos["secfixes"].items(): |
106 | 110 |
|
107 | | - if reference_id.startswith("XSA"): |
108 | | - xsa_id = reference_id.split("-")[-1] |
109 | | - references.append( |
110 | | - Reference( |
111 | | - reference_id=reference_id, |
112 | | - url="https://xenbits.xen.org/xsa/advisory-{}.html".format(xsa_id), |
113 | | - ) |
114 | | - ) |
| 111 | + if fixed_vulns is None: |
| 112 | + continue |
115 | 113 |
|
116 | | - elif reference_id.startswith("ZBX"): |
117 | | - references.append( |
118 | | - Reference( |
119 | | - reference_id=reference_id, |
120 | | - url="https://support.zabbix.com/browse/{}".format(reference_id), |
121 | | - ) |
| 114 | + for vuln_ids in fixed_vulns: |
| 115 | + assert isinstance(vuln_ids, str) |
| 116 | + vuln_ids = vuln_ids.split() |
| 117 | + references = [] |
| 118 | + for reference_id in vuln_ids[1:]: |
| 119 | + |
| 120 | + if reference_id.startswith("XSA"): |
| 121 | + xsa_id = reference_id.split("-")[-1] |
| 122 | + references.append( |
| 123 | + Reference( |
| 124 | + reference_id=reference_id, |
| 125 | + url="https://xenbits.xen.org/xsa/advisory-{}.html".format(xsa_id), |
122 | 126 | ) |
| 127 | + ) |
123 | 128 |
|
124 | | - elif reference_id.startswith("wnpa-sec"): |
125 | | - references.append( |
126 | | - Reference( |
127 | | - reference_id=reference_id, |
128 | | - url="https://www.wireshark.org/security/{}.html".format( |
129 | | - reference_id |
130 | | - ), |
131 | | - ) |
| 129 | + elif reference_id.startswith("ZBX"): |
| 130 | + references.append( |
| 131 | + Reference( |
| 132 | + reference_id=reference_id, |
| 133 | + url="https://support.zabbix.com/browse/{}".format(reference_id), |
132 | 134 | ) |
| 135 | + ) |
133 | 136 |
|
134 | | - # TODO: Handle the CVE-????-????? case |
135 | | - advisories.append( |
136 | | - Advisory( |
137 | | - summary="", |
138 | | - references=references, |
139 | | - vulnerability_id=vuln_ids[0] if is_cve(vuln_ids[0]) else "", |
| 137 | + elif reference_id.startswith("wnpa-sec"): |
| 138 | + references.append( |
| 139 | + Reference( |
| 140 | + reference_id=reference_id, |
| 141 | + url="https://www.wireshark.org/security/{}.html".format(reference_id), |
| 142 | + ) |
140 | 143 | ) |
141 | | - ) |
142 | 144 |
|
143 | | - return advisories |
| 145 | + # TODO: Handle the CVE-????-????? case |
| 146 | + yield AdvisoryData( |
| 147 | + summary="", |
| 148 | + references=references, |
| 149 | + affected_packages=[ |
| 150 | + AffectedPackage( |
| 151 | + package=PackageURL( |
| 152 | + type="alpine", |
| 153 | + name=pkg_infos["name"], |
| 154 | + qualifiers={ |
| 155 | + "arch": arch, |
| 156 | + "distroversion": distroversion, |
| 157 | + "reponame": reponame, |
| 158 | + }, |
| 159 | + ), |
| 160 | + fixed_version=AlpineLinuxVersion(version), |
| 161 | + ) |
| 162 | + for arch in archs |
| 163 | + ], |
| 164 | + aliases=[vuln_ids[0] if is_cve(vuln_ids[0]) else ""], |
| 165 | + ) |
0 commit comments