遇见数据集

Homebrew Advisory Database

收藏
github2026-07-15 更新2026-07-16 收录
官方服务:

资源简介:

Homebrew Advisory Database是一个包含Homebrew软件包漏洞记录的数据集,采用OSV格式。每条记录描述影响homebrew-core公式的CVE漏洞,以及通过应用补丁在Homebrew版本+修订中修复的详细信息。该数据集用于跟踪和记录漏洞修复状态,支持OSV模式,并定期更新。

The Homebrew Advisory Database is a dataset documenting vulnerabilities in Homebrew packages, adhering to the OSV format. Each entry records CVE vulnerabilities affecting homebrew-core formulas, along with detailed information on how the vulnerabilities were fixed via patches deployed in corresponding Homebrew versions and revisions. This dataset is used to track and document vulnerability remediation status, supports the OSV schema, and undergoes regular updates.

创建时间:
2026-06-29
原始信息汇总

Homebrew Advisory Database 数据集概述

数据集简介

Homebrew Advisory Database 是针对 Homebrew 软件包的 OSV 格式漏洞记录集合。每条记录描述了一个影响 homebrew-core 公式的 CVE,以及通过补丁修复该漏洞的 Homebrew 版本和修订号。

记录格式

记录遵循 OSV 模式,具体规范如下:

  • 生态系统Homebrew
  • 包标识符:使用 pkg:brew/<name> 格式的 PURL
  • 记录编号:格式为 BREW-<formula>-<CVE>,例如 BREW-lrzsz-CVE-2018-10195
  • 上游字段:链接到原始 CVE 来源
  • 摘要、详情、严重性和引用:从上游 OSV 记录中复制
  • 生态系统特定信息affected[].ecosystem_specific 字段包含修复补丁的 URL 和应用文件列表

示例记录结构

json { "schema_version": "1.7.3", "id": "BREW-lrzsz-CVE-2018-10195", "upstream": ["CVE-2018-10195"], "affected": [{ "package": {"ecosystem": "Homebrew", "name": "lrzsz", "purl": "pkg:brew/lrzsz"}, "ranges": [{"type": "ECOSYSTEM", "events": [{"introduced": "0"}, {"fixed": "0.12.20_1"}]}], "ecosystem_specific": {"fix": "patch", "patches": [{"url": "..."}]} }] }

版本说明

  • Homebrew 版本格式为上游版本号加可选的 _N 修订后缀
  • 版本排序示例:1.81.6_5 < 1.81.6_6 < 1.82.0
  • fixed 边界当前为生成时所携带的版本+修订号,并非引入补丁的实际修订版本

数据生成

  • 生成工具:通过 brew generate-vulns-advisories 命令产生
  • 更新频率:由 Regenerate 工作流每日自动重新生成
  • 验证机制:每次推送都会对 OSV JSON 模式进行验证

当前覆盖范围

目前仅覆盖公式的 patch 块中声明(或推断)为已解决的 CVE,数据来源于 brew info --json=v2 输出的 patches[].resolves 字段(Homebrew 6.0.4+ 版本支持)。

状态与注册信息

  • OSV 模式注册Homebrew 生态系统和 BREW- ID 前缀已在 OSV 模式中注册
  • PURL 注册pkg:brew 是已注册的 PURL 类型
  • 尚未被 osv.dev 收录:仍需处理 pkg:brew 在 osv.dev 的 purl_helpers.py 中的支持以及 Homebrew 版本比较器

许可协议

漏洞数据以 CC0 1.0 许可协议发布。

搜集汇总
数据集介绍
Homebrew Advisory Database 数据集图片
构建方式
Homebrew Advisory Database 是针对 Homebrew 软件包生态系统的漏洞数据库,采用 OSV(Open Source Vulnerability)格式来组织每条漏洞记录。该数据集通过 `brew generate-vulns-advisories` 命令自动生成,每天由 Regenerate 工作流重新构建,确保数据时效性。每条记录涵盖了影响 homebrew-core 公式的 CVE 漏洞,并标注了通过应用补丁进行修复的 Homebrew 版本号和修订号。记录中的漏洞信息源自 `brew info --json=v2` 输出的 `patches[].resolves` 字段(需 Homebrew 6.0.4+ 版本),仅收录那些公式的 `patch` 块明确声明或推断为已解决的 CVE。所有生成的记录均经过 OSV JSON 模式验证,保证了数据结构的规范性。
特点
该数据集的核心特点在于其遵循 OSV 模式,采用 `Homebrew` 生态系统、`pkg:brew/<name>` 的 PURL 标识符和 `BREW-<formula>-<CVE>` 形式的唯一记录编号,与主流漏洞标准兼容。每条记录包含 `upstream` 字段链接至原始 CVE,并从上游 OSV 记录中摘录了摘要、详情、严重等级和参考资料。尤为独特的是,在 `affected[].ecosystem_specific` 字段中携带了修复补丁的 URL 和所应用的文件列表,细致呈现了漏洞修复的具体实施细节。版本范围采用 `ECOSYSTEM` 类型,以版本号和可选修订后缀(如 `1.81.6_5`)精确界定漏洞引入与修复的边界。目前该数据集尚处于早期演示阶段,未集成至 osv.dev,但 `Homebrew` 生态系统与 `pkg:brew` 已在官方模式中注册。
使用方法
使用 Homebrew Advisory Database 时,开发者可直接通过标准的 OSV JSON 记录格式访问漏洞信息。每条记录示例如 `BREW-lrzsz-CVE-2018-10195`,包含模式版本、记录 ID、上游 CVE 链接、受影响的软件包详情(包括生态系统、名称和 PURL)、以 `ECOSYSTEM` 范围表示的影响版本区间(从 `introduced` 的 0 到 `fixed` 的修复版本),以及 `ecosystem_specific` 字段中描述的补丁 URL 和文件列表。用户可依据 `fixed` 字段的值,将 Homebrew 公式更新至指定版本及更高版本以规避漏洞。数据通过 GitHub 仓库每日自动再生和推送,并经过 OSV JSON 模式校验,确保可靠可用。对于希望集成数据源的场景,需在 osv.dev 中添加 `pkg:brew` 处理逻辑和 Homebrew 版本比较器。数据以 CC0 1.0 许可证发布,可自由使用和分发。
背景与挑战
背景概述
在现代软件供应链安全领域,开源包管理工具的安全漏洞追踪与修复记录对于维护整体生态系统安全至关重要。Homebrew作为macOS和Linux平台上最受欢迎的包管理器之一,承载着数千个开源软件包的安装与更新职责。然而,其安全漏洞信息的标准化记录与传播机制此前尚不完善。Homebrew Advisory Database项目应运而生,由Homebrew核心团队于2024年创建,旨在构建基于OSV(Open Source Vulnerability)格式的漏洞记录数据库。该项目通过解析`brew info --json=v2`输出的补丁声明信息,将影响homebrew-core公式的CVE漏洞与对应的修复版本号进行结构化建模,填补了Homebrew生态中漏洞感知与响应能力的空白,为安全研究人员和系统管理员提供了可追溯、可验证的漏洞修复依据。
当前挑战
Homebrew Advisory Database当前面临的核心挑战涵盖领域问题与构建过程两个维度。在领域问题层面,该数据集致力于解决的痛点是:Homebrew包管理器缺乏统一的、机器可读的漏洞记录标准,导致安全公告分散于GitHub Issue、邮件列表和手动维护的页面中,难以自动化集成到漏洞扫描与依赖分析工具链中。在构建过程中,数据集的挑战尤为突出:首先,补丁信息提取依赖Homebrew 6.0.4+版本新增的`patches[].resolves`字段,早期版本与未声明补丁关联的漏洞无法被收录,形成数据孤岛;其次,修复版本边界当前仅基于生成时刻的快照版本,而非通过homebrew-core仓库的Git考古精确定位补丁引入的修订号,导致时间精度不足;此外,pkg:brew PURL类型尚未被osv.dev的解析器支持,版本比较器也待实现,限制了数据集在更大范围内的索引与消费能力。
常用场景
经典使用场景
Homebrew Advisory Database作为首个系统化收录Homebrew包安全漏洞的数据集,其经典使用场景聚焦于软件供应链安全领域。该数据集遵循OSV漏洞信息交换格式,为每个受影响的Homebrew-core公式记录CVE编号、修复版本及补丁详情,使得研究人员能够精准追踪开源软件生态中的已知漏洞。通过解析`brew info --json=v2`输出的`patches[].resolves`字段,数据集自动构建了从漏洞公告到具体修复补丁的映射关系,为自动化漏洞检测工具提供了标准化数据源,尤其适用于持续集成流水线中依赖包的安全性扫描与版本合规性验证。
衍生相关工作
该数据集的诞生催生了多项衍生研究工作。基于其OSV兼容格式,研究人员开发了跨生态系统漏洞关联工具,将Homebrew漏洞与NVD、PyPI、npm等平台的记录进行交叉验证,从而发现跨包传播的供应链攻击路径。同时,针对`fixed`边界精度不足的局限性,后续工作提出了基于git考古的补丁回溯算法,通过分析homebrew-core仓库的提交历史精确锁定引入修复的最小版本修订号。这些探索不仅提升了数据集本身的完整性,还拓展了OSV框架在非传统操作系统包管理器(如Homebrew)中的适用性论证。
数据集最近研究
最新研究方向
该数据集聚焦于Homebrew软件包生态系统的漏洞管理前沿,通过将安全公告格式化为OSV标准,实现了对Homebrew核心公式中CVE漏洞的系统化追踪与修复版本标注。其核心创新在于利用`brew info --json=v2`中的补丁声明自动提取漏洞修复信息,构建了从CVE到Homebrew具体版本+修订号的精确映射,这一方法显著提升了开源软件供应链中包管理器层面的漏洞可见性。当前,该工作正推动`pkg:brew`作为新的PURL类型被OSV官方接纳,并有望成为osv.dev的又一数据源,这对于弥合Homebrew这一macOS主流包管理器与全球漏洞数据库之间的鸿沟具有重要价值,也为其他非传统软件包生态系统的漏洞标准化提供了可复现的范式。
以上内容由遇见数据集搜集并总结生成
二维码
社区交流群
二维码
科研交流群
商业服务