[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29729] Re: cgi.rbのDoS脆弱性について

From: MoonWolf <moonwolf@...>
Date: 2006-11-01 11:17:02 UTC
List: ruby-dev #29729
MoonWolfです。

Yukihiro Matsumoto wrote:
> |CVSをみると9/23に修正されていますね。
> |1ヶ月以上経つのにアナウンスなしというのは、脆弱性として認めていないから
> |でしょうか?
> 
> 脆弱性として認めていないわけではないですが、この種のDoS脆弱
> 性は他のものよりも優先度は低いと考えてはいます。正直、こちら
> の限られたリソースを割きたくないです。ですから、

優先度が低いと判断したのはまつもとさんの独断ですか?
security@ruby-lang.orgの非公開MLで議論されたうえでの結論ですか?
「脆弱性として認めていないわけではない」のであれば公式サイトの
セキュリティのページに掲載する必要があるのではないですか?

> |(b)1.8.6をリリースするまでパッチのみで対応する
> 上の分類では(b)です。またこちらからディストリビュータになに
> か依頼する予定もありません。

なぜ公式なパッチが提供されていないのですか?
ディストリビュータに非公式パッチの取捨選択の責任を擦り付けていませんか?

> |以下、cgi.rbをざっと眺めた感想です。
> 検討してはみます。パッチなどがあれば歓迎します。

私の「限られたリソースを割きたくない」のでパッチは書きたくありません。

In This Thread