|
7 | 7 | # See https://aboutcode.org for more information about nexB OSS projects. |
8 | 8 | # |
9 | 9 |
|
10 | | -import asyncio |
11 | | -from typing import List |
12 | | -from typing import Set |
| 10 | +import logging |
| 11 | +from typing import Iterable |
13 | 12 |
|
14 | 13 | from dateutil.parser import parse |
15 | 14 | from packageurl import PackageURL |
16 | 15 | from pytz import UTC |
17 | | -from univers.version_range import VersionRange |
18 | | -from univers.versions import SemverVersion |
| 16 | +from univers.version_range import GemVersionRange |
| 17 | +from univers.versions import InvalidVersion |
| 18 | +from univers.versions import RubygemsVersion |
19 | 19 |
|
20 | 20 | from vulnerabilities.importer import AdvisoryData |
| 21 | +from vulnerabilities.importer import GitConfig |
21 | 22 | from vulnerabilities.importer import GitImporter |
22 | 23 | from vulnerabilities.importer import Reference |
| 24 | +from vulnerabilities.importer import VulnerabilitySeverity |
23 | 25 | from vulnerabilities.package_managers import RubyVersionAPI |
| 26 | +from vulnerabilities.severity_systems import SCORING_SYSTEMS |
| 27 | +from vulnerabilities.utils import build_description |
24 | 28 | from vulnerabilities.utils import load_yaml |
25 | 29 | from vulnerabilities.utils import nearest_patched_package |
26 | 30 |
|
| 31 | +logger = logging.getLogger(__name__) |
| 32 | + |
27 | 33 |
|
28 | 34 | class RubyImporter(GitImporter): |
29 | | - def __enter__(self): |
30 | | - super(RubyImporter, self).__enter__() |
| 35 | + license_url = "https://github.com/rubysec/ruby-advisory-db/blob/master/LICENSE.txt" |
| 36 | + spdx_license_expression = "unknow" |
| 37 | + config = GitConfig( |
| 38 | + repository_url="https://github.com/rubysec/ruby-advisory-db.git", |
| 39 | + working_directory="ruby", |
| 40 | + branch="master", |
| 41 | + ) |
| 42 | + cutoff_timestamp = 1 |
| 43 | + |
| 44 | + def __init__(self): |
| 45 | + super().__init__(config=self.config, cutoff_timestamp=self.cutoff_timestamp) |
| 46 | + self.pkg_manager_api = RubyVersionAPI() |
| 47 | + |
| 48 | + self._added_files_gems, self._updated_files_gems = self.file_changes( |
| 49 | + recursive=True, |
| 50 | + file_ext="yml", |
| 51 | + subdir="./gems", |
| 52 | + ) |
| 53 | + |
| 54 | + self._added_files_rubies, self._updated_files_rubies = self.file_changes( |
| 55 | + recursive=True, file_ext="yml", subdir="./rubies" |
| 56 | + ) |
31 | 57 |
|
32 | | - if not getattr(self, "_added_files", None): |
33 | | - self._added_files, self._updated_files = self.file_changes( |
34 | | - recursive=True, file_ext="yml", subdir="./gems" |
| 58 | + @staticmethod |
| 59 | + def categorize_versions(all_versions, unaffected_version_ranges): |
| 60 | + try: |
| 61 | + for id, elem in enumerate(unaffected_version_ranges): |
| 62 | + unaffected_version_ranges[id] = GemVersionRange.from_native(elem) |
| 63 | + |
| 64 | + safe_versions = [] |
| 65 | + vulnerable_versions = [] |
| 66 | + for i in all_versions: |
| 67 | + vobj = RubygemsVersion(i.value) |
| 68 | + is_vulnerable = False |
| 69 | + for ver_rng in unaffected_version_ranges: |
| 70 | + if vobj in ver_rng: |
| 71 | + safe_versions.append(i) |
| 72 | + is_vulnerable = True |
| 73 | + break |
| 74 | + |
| 75 | + if not is_vulnerable: |
| 76 | + vulnerable_versions.append(i) |
| 77 | + return safe_versions, vulnerable_versions |
| 78 | + except: |
| 79 | + logger.error(f"Invalid Version affected_pkg Error ") |
| 80 | + return [], [] |
| 81 | + |
| 82 | + def parse_ruby_advisory(self, record, schema_type): |
| 83 | + """ |
| 84 | + Parse a ruby advisory file and return an AdvisoryData or None. |
| 85 | + Each advisory file contains the advisory information in YAML format. |
| 86 | + Schema: https://github.com/rubysec/ruby-advisory-db/tree/master/spec/schemas |
| 87 | + """ |
| 88 | + if schema_type == "gem": |
| 89 | + package_name = record.get("gem") |
| 90 | + library = record.get("library") # not used |
| 91 | + framework = record.get("framework") # not used |
| 92 | + platform = record.get("platform") # not used, but I think we can make a purl from this |
| 93 | + safe_version_ranges = record.get("patched_versions", []) |
| 94 | + # this case happens when the advisory contain only 'patched_versions' field |
| 95 | + # and it has value None(i.e it is empty :( ). |
| 96 | + if not safe_version_ranges: |
| 97 | + safe_version_ranges = [] |
| 98 | + safe_version_ranges += record.get("unaffected_versions", []) |
| 99 | + safe_version_ranges = [i for i in safe_version_ranges if i] |
| 100 | + |
| 101 | + all_vers = self.pkg_manager_api.fetch(package_name) |
| 102 | + safe_versions, affected_versions = self.categorize_versions( |
| 103 | + all_vers, safe_version_ranges |
35 | 104 | ) |
36 | 105 |
|
37 | | - self.pkg_manager_api = RubyVersionAPI() |
38 | | - self.set_api(self.collect_packages()) |
39 | | - |
40 | | - def set_api(self, packages): |
41 | | - asyncio.run(self.pkg_manager_api.load_api(packages)) |
42 | | - |
43 | | - def updated_advisories(self) -> Set[AdvisoryData]: |
44 | | - files = self._updated_files.union(self._added_files) |
45 | | - advisories = [] |
46 | | - for f in files: |
47 | | - processed_data = self.process_file(f) |
48 | | - if processed_data: |
49 | | - advisories.append(processed_data) |
50 | | - return self.batch_advisories(advisories) |
51 | | - |
52 | | - def collect_packages(self): |
53 | | - packages = set() |
54 | | - files = self._updated_files.union(self._added_files) |
55 | | - for f in files: |
56 | | - data = load_yaml(f) |
57 | | - if data.get("gem"): |
58 | | - packages.add(data["gem"]) |
59 | | - |
60 | | - return packages |
61 | | - |
62 | | - def process_file(self, path) -> List[AdvisoryData]: |
63 | | - record = load_yaml(path) |
64 | | - package_name = record.get("gem") |
65 | | - if not package_name: |
66 | | - return |
67 | | - |
68 | | - if "cve" in record: |
69 | | - cve_id = "CVE-{}".format(record["cve"]) |
70 | | - else: |
71 | | - return |
72 | | - |
73 | | - publish_time = parse(record["date"]).replace(tzinfo=UTC) |
74 | | - safe_version_ranges = record.get("patched_versions", []) |
75 | | - # this case happens when the advisory contain only 'patched_versions' field |
76 | | - # and it has value None(i.e it is empty :( ). |
77 | | - if not safe_version_ranges: |
78 | | - safe_version_ranges = [] |
79 | | - safe_version_ranges += record.get("unaffected_versions", []) |
80 | | - safe_version_ranges = [i for i in safe_version_ranges if i] |
81 | | - |
82 | | - if not getattr(self, "pkg_manager_api", None): |
83 | | - self.pkg_manager_api = RubyVersionAPI() |
84 | | - all_vers = self.pkg_manager_api.get(package_name, until=publish_time).valid_versions |
85 | | - safe_versions, affected_versions = self.categorize_versions(all_vers, safe_version_ranges) |
86 | | - |
87 | | - impacted_purls = [ |
88 | | - PackageURL( |
89 | | - name=package_name, |
90 | | - type="gem", |
91 | | - version=version, |
| 106 | + impacted_purls = [ |
| 107 | + PackageURL( |
| 108 | + name=package_name, |
| 109 | + type="gem", |
| 110 | + version=version.value, |
| 111 | + ) |
| 112 | + for version in affected_versions |
| 113 | + ] |
| 114 | + |
| 115 | + resolved_purls = [ |
| 116 | + PackageURL( |
| 117 | + name=package_name, |
| 118 | + type="gem", |
| 119 | + version=version.value, |
| 120 | + ) |
| 121 | + for version in safe_versions |
| 122 | + ] |
| 123 | + |
| 124 | + affected_packages = nearest_patched_package(impacted_purls, resolved_purls) |
| 125 | + return AdvisoryData( |
| 126 | + aliases=get_aliases(record), |
| 127 | + summary=get_summary(record), |
| 128 | + affected_packages=affected_packages, |
| 129 | + references=get_references(record), |
| 130 | + date_published=get_publish_time(record), |
92 | 131 | ) |
93 | | - for version in affected_versions |
94 | | - ] |
95 | | - |
96 | | - resolved_purls = [ |
97 | | - PackageURL( |
98 | | - name=package_name, |
99 | | - type="gem", |
100 | | - version=version, |
| 132 | + elif schema_type == "ruby": |
| 133 | + return AdvisoryData( |
| 134 | + aliases=get_aliases(record), |
| 135 | + summary=get_summary(record), |
| 136 | + references=get_references(record), |
| 137 | + date_published=get_publish_time(record), |
101 | 138 | ) |
102 | | - for version in safe_versions |
103 | | - ] |
104 | 139 |
|
105 | | - references = [] |
106 | | - if record.get("url"): |
107 | | - references.append(Reference(url=record.get("url"))) |
| 140 | + def advisory_data(self) -> Iterable[AdvisoryData]: |
| 141 | + files = self._updated_files_gems.union(self._added_files_gems) |
| 142 | + for file in files: |
| 143 | + raw_data = load_yaml(file) |
| 144 | + yield self.parse_ruby_advisory(raw_data, schema_type="gem") |
108 | 145 |
|
109 | | - return AdvisoryData( |
110 | | - summary=record.get("description", ""), |
111 | | - affected_packages=nearest_patched_package(impacted_purls, resolved_purls), |
112 | | - references=references, |
113 | | - vulnerability_id=cve_id, |
114 | | - ) |
| 146 | + files = self._added_files_rubies.union(self._updated_files_rubies) |
| 147 | + for file in files: |
| 148 | + raw_data = load_yaml(file) |
| 149 | + yield self.parse_ruby_advisory(raw_data, schema_type="ruby") |
115 | 150 |
|
116 | | - @staticmethod |
117 | | - def categorize_versions(all_versions, unaffected_version_ranges): |
118 | 151 |
|
119 | | - for id, elem in enumerate(unaffected_version_ranges): |
120 | | - unaffected_version_ranges[id] = VersionRange.from_scheme_version_spec_string( |
121 | | - "semver", elem |
| 152 | +def get_aliases(record) -> [str]: |
| 153 | + aliases = [] |
| 154 | + if record.get("cve"): |
| 155 | + aliases.append("CVE-{}".format(record.get("cve"))) |
| 156 | + if record.get("osvdb"): |
| 157 | + aliases.append("OSV-{}".format(record.get("osvdb"))) |
| 158 | + if record.get("ghsa"): |
| 159 | + aliases.append("GHSA-{}".format(record.get("ghsa"))) |
| 160 | + return aliases |
| 161 | + |
| 162 | + |
| 163 | +def get_references(record) -> [Reference]: |
| 164 | + references = [] |
| 165 | + cvss_v2 = record.get("cvss_v2") |
| 166 | + cvss_v3 = record.get("cvss_v3") |
| 167 | + |
| 168 | + if record.get("url"): |
| 169 | + if not (cvss_v2 or cvss_v3): |
| 170 | + references.append(Reference(url=record.get("url"))) |
| 171 | + if cvss_v2: |
| 172 | + references.append( |
| 173 | + Reference( |
| 174 | + url=record.get("url"), |
| 175 | + severities=[ |
| 176 | + VulnerabilitySeverity(system=SCORING_SYSTEMS["cvssv2"], value=cvss_v2) |
| 177 | + ], |
| 178 | + ) |
| 179 | + ) |
| 180 | + if cvss_v3: |
| 181 | + references.append( |
| 182 | + Reference( |
| 183 | + url=record.get("url"), |
| 184 | + severities=[ |
| 185 | + VulnerabilitySeverity(system=SCORING_SYSTEMS["cvssv3"], value=cvss_v3) |
| 186 | + ], |
| 187 | + ) |
122 | 188 | ) |
| 189 | + return references |
| 190 | + |
| 191 | + |
| 192 | +def get_publish_time(record): |
| 193 | + return parse(record["date"]).replace(tzinfo=UTC) |
| 194 | + |
123 | 195 |
|
124 | | - safe_versions = [] |
125 | | - vulnerable_versions = [] |
126 | | - for i in all_versions: |
127 | | - vobj = SemverVersion(i) |
128 | | - is_vulnerable = False |
129 | | - for ver_rng in unaffected_version_ranges: |
130 | | - if vobj in ver_rng: |
131 | | - safe_versions.append(i) |
132 | | - is_vulnerable = True |
133 | | - break |
134 | | - |
135 | | - if not is_vulnerable: |
136 | | - vulnerable_versions.append(i) |
137 | | - |
138 | | - return safe_versions, vulnerable_versions |
| 196 | +def get_summary(record): |
| 197 | + title = record.get("title") |
| 198 | + description = record.get("description", "") |
| 199 | + return build_description(summary=title, description=description) |
0 commit comments