[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29745] Re: cgi.rbのDoS脆弱性について

From: MoonWolf <moonwolf@...>
Date: 2006-11-02 13:29:48 UTC
List: ruby-dev #29745
MoonWolfです。

Yukihiro Matsumoto wrote:
> |security@ruby-lang.orgの非公開MLで議論されたうえでの結論ですか?
> |「脆弱性として認めていないわけではない」のであれば公式サイトの
> |セキュリティのページに掲載する必要があるのではないですか?
> 
> 必要が無いとは言いません。

やっとWebに掲載されましたね。
おつかれさまでした。と、言いたいところですが、まだいくつか問題があります。

* パッチがあたっているかどうかruby -vやRUBY_RELEASE_DATEで区別できない。
  * CGI::REVISIONでなんとか判別可能
    * パッチを当てたファイルは1.68.2.18になるが、CVSから取得できる
      1.68.2.18とは実体が異なる(1.68.2.17の変更が含まれていない)ので
      混乱の元である。
    * すべてのライブラリでREVISIONが取得できるわけではないので、
      今後注意が必要。今回はたまたま運が良かっただけ。
  * シェルが開放されていないサーバだと大変。
* パッチのmd5sumがない。
* パッチのミラーがない。
  * cvsweb.cgiによる動的な出力では心もとない。静的なファイルとして
    きちんとミラーされる場所に置いて欲しい。
* 1.8.5がリリースされたのは2006/8/25なのに、2006/9/4とのdiffである。
  * 1.68.2.17の変更がパッチに現れなかったのは偶然?


In This Thread