[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29841] Re: cgi.rbのDoS脆弱性について

From: Yukihiro Matsumoto <matz@...>
Date: 2006-11-05 17:13:41 UTC
List: ruby-dev #29841
まつもと ゆきひろです

In message "Re: [ruby-dev:29826] Re: cgi.rbのDoS脆弱性について"
    on Sun, 5 Nov 2006 19:30:31 +0900, MoonWolf <moonwolf@moonwolf.com> writes:

|今回の脆弱性の対応もまだ終了したとみなすには問題があります。
|Webではアナウンスされていますが、ruby-listやruby-talkといったユーザに対
|してのアナウンスがまだなされていません。みんながみんな、Webの更新を
|チェックしているわけではないでしょう。

それって本当に必要なんですか。

CERTに登録されちゃうのはまれですが、実際問題としてはあらゆる
バグのうちかなりの割合はDoSとして「悪用」される可能性があり
ます。それをみんなみんな-talkやら-list やらで報告するのが良
いことのようには思えません。これが特権レベルで任意コードの実
行を許しちゃうような「脆弱性」なら私もそのように行う必要があ
ると思いますけど、今回のようなたまたまCERTに登録されちゃった
というようなケースでそこまでするのはあんまり気が乗りません。
CERTのレポートに対する対応が気になるような意識の高い人は当然
Webを見に行くでしょうし。

|ディストリビュータの対策、アナウンスのほうが公式によるアナウンスより早い
|というのは何かおかしいように思います。

あんまりおかしいと感じない私はずぼらなんでしょうねえ。

|CVSで対策したから終了という感覚はまずいと思います。

そうならないように、patchlevelの話をしているわけなんで。体制
が固まればもうちょっとマシになると思います。

                                まつもと ゆきひろ /:|)

In This Thread