Homebrew Advisory Database
收藏资源简介:
Homebrew Advisory Database是一个包含Homebrew软件包漏洞记录的数据集,采用OSV格式。每条记录描述影响homebrew-core公式的CVE漏洞,以及通过应用补丁在Homebrew版本+修订中修复的详细信息。该数据集用于跟踪和记录漏洞修复状态,支持OSV模式,并定期更新。
The Homebrew Advisory Database is a dataset documenting vulnerabilities in Homebrew packages, adhering to the OSV format. Each entry records CVE vulnerabilities affecting homebrew-core formulas, along with detailed information on how the vulnerabilities were fixed via patches deployed in corresponding Homebrew versions and revisions. This dataset is used to track and document vulnerability remediation status, supports the OSV schema, and undergoes regular updates.
Homebrew Advisory Database 数据集概述
数据集简介
Homebrew Advisory Database 是针对 Homebrew 软件包的 OSV 格式漏洞记录集合。每条记录描述了一个影响 homebrew-core 公式的 CVE,以及通过补丁修复该漏洞的 Homebrew 版本和修订号。
记录格式
记录遵循 OSV 模式,具体规范如下:
- 生态系统:
Homebrew - 包标识符:使用
pkg:brew/<name>格式的 PURL - 记录编号:格式为
BREW-<formula>-<CVE>,例如BREW-lrzsz-CVE-2018-10195 - 上游字段:链接到原始 CVE 来源
- 摘要、详情、严重性和引用:从上游 OSV 记录中复制
- 生态系统特定信息:
affected[].ecosystem_specific字段包含修复补丁的 URL 和应用文件列表
示例记录结构
json { "schema_version": "1.7.3", "id": "BREW-lrzsz-CVE-2018-10195", "upstream": ["CVE-2018-10195"], "affected": [{ "package": {"ecosystem": "Homebrew", "name": "lrzsz", "purl": "pkg:brew/lrzsz"}, "ranges": [{"type": "ECOSYSTEM", "events": [{"introduced": "0"}, {"fixed": "0.12.20_1"}]}], "ecosystem_specific": {"fix": "patch", "patches": [{"url": "..."}]} }] }
版本说明
- Homebrew 版本格式为上游版本号加可选的
_N修订后缀 - 版本排序示例:
1.81.6_5<1.81.6_6<1.82.0 fixed边界当前为生成时所携带的版本+修订号,并非引入补丁的实际修订版本
数据生成
- 生成工具:通过
brew generate-vulns-advisories命令产生 - 更新频率:由
Regenerate工作流每日自动重新生成 - 验证机制:每次推送都会对 OSV JSON 模式进行验证
当前覆盖范围
目前仅覆盖公式的 patch 块中声明(或推断)为已解决的 CVE,数据来源于 brew info --json=v2 输出的 patches[].resolves 字段(Homebrew 6.0.4+ 版本支持)。
状态与注册信息
- OSV 模式注册:
Homebrew生态系统和BREW-ID 前缀已在 OSV 模式中注册 - PURL 注册:
pkg:brew是已注册的 PURL 类型 - 尚未被 osv.dev 收录:仍需处理
pkg:brew在 osv.dev 的purl_helpers.py中的支持以及 Homebrew 版本比较器
许可协议
漏洞数据以 CC0 1.0 许可协议发布。




