[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29785] Re: cgi.rbのDoS脆弱性について

From: MoonWolf <moonwolf@...>
Date: 2006-11-04 07:07:44 UTC
List: ruby-dev #29785
MoonWolfです。

Takahiro Kambe wrote:
> In message <454C1658.7090405@moonwolf.com>
> 	on Sat, 4 Nov 2006 13:26:03 +0900,
> 	MoonWolf <moonwolf@moonwolf.com> wrote:
>>> 繰り返しますが、CVSにセキュリティ修正用の専用のブランチでない限り、レ
>>> ビジョンを元にしたcvs diffの結果だから安心ということにはならず、パッチ
>>> の作成ミスの可能性を疑えば、きりはありません。
>> 素人でも簡単に確認できる日付の整合性が取れていないのですが、それでもいい
> 素人でも簡単に確認できる日付の整合性って、いったい何でしょうか?

現在のパッチでは修正されていますが、最初に提供されたパッチでは[ruby-dev:
29745]で指摘した。
> * 1.8.5がリリースされたのは2006/8/25なのに、2006/9/4とのdiffである。
といった問題がありました。
cgi.rbにもRubyにも詳しくない人であってもパッチに書いてある日付くらいは読
めると思います。
8/25にリリースされたものに未来である9/4のファイルが含まれることは
故意にファイルの日付を変えたのでないかぎり、ありえませんね。
もうすこし注意して見れば、パッチに書いてあるREVISIONの行がリリースされた
ものと違うことがわかります。

> あとは、オフィシャルなパッチの場合であれば、
> 
> o 提供者がちゃんと authorize された者であることを確認できること。

もう一点、パッチを差し替えたら告知することも追加しておいてください。
昨日取得したパッチと今日取得したパッチでmd5sumが違ううえにパッチを当てた
結果がことなるのであれば、パッチを差し替えたことに言及して再アナウンス
するべきです。
こっそりとパッチを差し替えられて信用できますか?


In This Thread