[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29761] Re: cgi.rbのDoS脆弱性について

From: 植田 裕之 <ueda@...>
Date: 2006-11-03 14:06:22 UTC
List: ruby-dev #29761
植田と申します。


 どこにつなげるべきか分からなかったので、とりあえずこちらに。


> こんにちは、なかむら(う)です。
> 
> In message "[ruby-dev:29745] Re: cgi.rbのDoS脆弱性について"
>     on Nov.02,2006 22:29:48, <moonwolf@moonwolf.com> wrote:
> | * パッチのmd5sumがない。
> | * パッチのミラーがない。
> |   * cvsweb.cgiによる動的な出力では心もとない。静的なファイルとして
> |     きちんとミラーされる場所に置いて欲しい。
> 
> ご指摘はごもっともなので、静的なファイルを用意して、関連する
> 記述を更新しました。

 http://www.ruby-lang.org/ja/downloads/ で公開されている 1.8.5 のソース
コードのアーカイブ他に関してはどうするのでしょうか?

	ftp://ftp.ruby-lang.org/pub/ruby/ruby-1.8.5.tar.gz

このアーカイブは 11/3 22:44 現在、脆弱性を含んだ lib/cgi.rb を同梱してい
ます。

	ftp://ftp.ruby-lang.org/pub/ruby/stable-snapshot.tar.gz

こちらは安定版スナップショット、ということで脆弱性の対応はなされているよ
うです。


 これから 1.8.5 環境を使うユーザに対して脆弱性が残っている 
ruby-1.8.5.tar.gz をダウンロードし、パッチを当てて... という作業をさせる
にしても、ダウンロードページにはそのような文言がありません。

 また安定版スナップショットは 1.8.5 のリリース時のコードからかなりの変
更が加わっているようですので、「1.8.5 ではなく安定版をダウンロードしてく
ださい」というのも難しそうです。

% diff -ru ruby-1.8.5 ruby | wc -l
   45484


 このままだと新規に 1.8.5 を使用しようとする人が混乱しそうなので、
1.8.5.1 など脆弱性を修正したバージョンを出すことはできないのでしょうか?

 なお 1.8.5.1 が不可の場合でも、1.8.5 のアーカイブ中の lib/cgi.rb を差
し替えてそのまま ruby-1.8.5.tar.gz として出すのは、FreeBSD の ports シス
テムなどを考えると避けていただきたいと思います。


-- 
植田裕之 <ueda@netforest.ad.jp>


In This Thread