From: Takahiro Kambe Date: 2006-11-03T23:55:26+09:00 Subject: [ruby-dev:29763] Re: cgi.rbのDoS脆弱性について In message <20061103224639.887D.UEDA@netforest.ad.jp> on Fri, 3 Nov 2006 23:06:22 +0900, 植田 裕之 wrote: >  http://www.ruby-lang.org/ja/downloads/ で公開されている 1.8.5 のソース > コードのアーカイブ他に関してはどうするのでしょうか? > > ftp://ftp.ruby-lang.org/pub/ruby/ruby-1.8.5.tar.gz > > このアーカイブは 11/3 22:44 現在、脆弱性を含んだ lib/cgi.rb を同梱してい > ます。 ftp://ftp.ruby-lang.org/pub/ruby/patches/ruby-1.8.5-cgi-dos-1.patch といったものが最低限用意してあった方が良いと思います。ディレクトリ構成 やファイルの名前のつけ方等は議論の余地は残ると思います。 >  このままだと新規に 1.8.5 を使用しようとする人が混乱しそうなので、 > 1.8.5.1 など脆弱性を修正したバージョンを出すことはできないのでしょうか? 別の候補としては、1.8.5aといった名前でしょうか。 >  なお 1.8.5.1 が不可の場合でも、1.8.5 のアーカイブ中の lib/cgi.rb を差 > し替えてそのまま ruby-1.8.5.tar.gz として出すのは、FreeBSD の ports シス > テムなどを考えると避けていただきたいと思います。 同感です。 -- 神戸 隆博 / Takahiro Kambe