[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29834] Re: cgi.rbのDoS脆弱性について

From: 植田 裕之 <ueda@...>
Date: 2006-11-05 13:24:16 UTC
List: ruby-dev #29834
植田です。


一日、間を置いて頭を冷やしてみたのですが、どうも納得が出来ないので...


> 前田です。
> 
> Yukihiro Matsumoto wrote:
> > | これから 1.8.5 環境を使うユーザに対して脆弱性が残っている 
> > |ruby-1.8.5.tar.gz をダウンロードし、パッチを当てて... という作業をさせる
> > |にしても、ダウンロードページにはそのような文言がありません。
> > 
> > 一番最初に述べた通り、DoS脆弱性は優先度が低いのでこのような
> > 対応はとらなくてもだいじょうぶかな、と考えています。より重大
> > な問題が発生すれば、1.8.6を出します。
> 
> まつもとさんにとっては「優先度が低い」かもしれませんが、利用する
> 人によって事情は異なるので、1.8.5.1みたいな形で修正版があった方が
> よいとは思います。
> # とくにバイナリパッケージを使っていない人にとっては。

 前田さんがこうおっしゃった後、どうも CVS や SVN でのブランチ分けの話に
進んでしまっていて

	いま公開されている ruby-1.8.5.tar.gz ファイルをどうするか

という議論にはなっていないのですが、どうするのでしょうか?


 1.8.5.1 なり 1.8.5a なり 1.8.5-p1 なりがスグ出ないのであれば、せめてダ
ウンロードページ http://www.ruby-lang.org/ja/downloads/ の

	安定版であるruby 1.8.5を各ミラーサイトから入手できます。

という表記を

	安定版であるruby 1.8.5を各ミラーサイトから入手できます。
	※ CVE-2006-5467 の脆弱性は修正されていません。別途パッチを適応
	  することを推奨します。

に直すべきだと思います。


-- 
植田裕之 <ueda@netforest.ad.jp>


In This Thread