rules:
- id: jruby-xml
  patterns:
  - pattern: |
      XmlMini.backend = $STR
  - pattern-not: |
      XmlMini.backend = "REXML"
  message: >-
    The JDOM backend for XmlMini has a vulnerability that lets an attacker perform
    a denial of service attack
    or gain access to files on the application server. This affects versions 3.0,
    but is fixed in versions
    3.1.12 and 3.2.13. To fix, either upgrade or use XmlMini.backend="REXML".
  metadata:
    references:
    - https://github.com/presidentbeef/brakeman/blob/main/lib/brakeman/checks/check_jruby_xml.rb
    category: security
    technology:
    - ruby
  languages:
  - ruby
  severity: WARNING
