GEM_HOME is world writable without enough documentation or info
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 3/5
- Tiempo estimado
- 1-2 días
- Aptitud para principiantes
- 35/100
- Tipo de issue
- Documentación
- Claridad
- Necesita aclaración
- Estado de actividad
- Estancado
- Stack tecnológico
- docker, ruby
- Área
- devops, documentation, security
Línea de trabajo
Comienza con el 3.4/slim-bookworm/Dockerfile enlazado e inspecciona cómo se establece GEM_HOME y cómo se aplican los permisos. Revisa la documentación de la imagen para consultar las indicaciones sobre GEM_HOME o GEM_PATH; debe considerarse terminado cuando el comportamiento elegido o el directorio con sticky bit y permisos de escritura para todo el mundo estén abordados claramente, sin dejar sin resolver las alternativas propuestas.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
GEM_HOME is set to /usr/local/bundle and made world sticky + writable. This could introduce several supply-chain-related vulnerabilities and are usually harder to detect, since most scanning tools, including SBOM tools, do not collect all files. A workaround could be to encourage the use of GEM_PATH with a separate directory such as /opt/ruby-latest/bundle. Alternatively, the documentation could be updated to mention the presence of this sticky, world-writable directory in the images.
- Lenguaje dominante
- Shell
- Estrellas
- 624
- Forks
- 322
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de docker-library/ruby
-
run upstream testsAbierto
Dificultad 5/5 Más de una semana Aptitud para principiantes 25/100
docker-library/ruby#503 ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 35/100
docker-library/ruby#502 · 3 comentarios ·
-
Add Windows Server Core variantsAbiertoRequest
Dificultad 5/5 Más de una semana Aptitud para principiantes 30/100
docker-library/ruby#130 · 7 comentarios · 1 reacción ·
Todos los issues de docker-library/ruby
Issues similares
-
limine: new version 12.9.1Abiertoout-of-date
Dificultad 1/5 Menos de una hora Aptitud para principiantes 82/100
CachyOS/CachyOS-PKGBUILDS#1917 ·
Los mantenedores suelen responder en 1 día
-
package-update
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
-
bug needs triage
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
EmbarkStudios/cargo-about#323 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
vllm-project/vllm-metal#841 ·
Los mantenedores suelen responder en 1 día