SOSS VEX Vulnerability Data
收藏资源简介:
该仓库包含由Canonical为SOSS项目维护的软件包生成的VEX(Vulnerability Exploitability eXchange)文档,使用OpenVEX v0.2.0模式,以JSON格式存储,可读且机器可解析。数据按CVE年份和Ubuntu安全通知(SSN)标识符组织,涵盖漏洞状态(如已修复、受影响、未受影响)的声明。
This repository contains VEX (Vulnerability Exploitability eXchange) documents generated for software packages maintained by Canonical for the SOSS project. These documents adhere to the OpenVEX v0.2.0 schema, are stored in JSON format, and are both human-readable and machine-parsable. The dataset is organized by CVE year and Ubuntu Security Notice (SSN) identifiers, and covers declarations of vulnerability statuses including fixed, affected, and not affected.
数据集概述
该数据集包含 Canonical 公司 为 SOSS 项目 维护的软件包生成的 VEX(漏洞可利用性交换)文档。文件遵循 OpenVEX v0.2.0 架构,格式为 JSON,兼具人类可读与机器可解析特性。
仓库布局
数据集仓库根目录下包含两个主要目录:
- cve/:按 CVE 年份分组的 VEX 声明。
- artifacts/:非
.deb工件的 VEX 声明(如未打包软件、PyPI 包等)。 - debs/:Debian 软件包的 VEX 声明。
- artifacts/:非
- ssn/:按 Ubuntu 安全公告(SSN) 标识符分组的 VEX 声明。
文件命名与内容
- cve/ 目录:每个文件对应一个 单一 CVE,包含一个或多个声明产品状态的语句。文件命名为
CVE-<年份>-<编号>.json,并放置在对应年份的子目录下(如debs/2025/CVE-2025-0495.json)。产品状态包括:fixed:漏洞已在所列产品版本中修复。affected:产品受影响,action_statement字段描述补救措施。not_affected:产品不受影响,justification字段解释原因。
- ssn/ 目录:每个文件对应一个 安全公告,可能关联多个 CVE。文件命名为
SSN-<编号>-<修订号>.json(如SSN-124-1.json,SSN-124-2.json)。声明更新时会创建新修订版本。
文件结构
所有 JSON 文件共享相同的 OpenVEX 顶层结构:
@context:固定为https://openvex.dev/ns/v0.2.0@id:文档的规范 URLauthor:固定为Canonical Ltd.timestamp:文档创建或更新时间version:整数版本号statements:语句数组,每条语句包含:- 一个
vulnerability:由 CVE 或 SSN 标识 - 一个
products列表:使用 purl 标识符 - 一个
status:说明产品状态
- 一个




