[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29843] Re: cgi.rbのDoS脆弱性について

From: MoonWolf <moonwolf@...>
Date: 2006-11-05 22:06:21 UTC
List: ruby-dev #29843
MoonWolfです。

Yukihiro Matsumoto wrote:
> |今回の脆弱性の対応もまだ終了したとみなすには問題があります。
> |Webではアナウンスされていますが、ruby-listやruby-talkといったユーザに対
> |してのアナウンスがまだなされていません。みんながみんな、Webの更新を
> |チェックしているわけではないでしょう。
> 
> それって本当に必要なんですか。
> 
> CERTに登録されちゃうのはまれですが、実際問題としてはあらゆる
> バグのうちかなりの割合はDoSとして「悪用」される可能性があり
> ます。それをみんなみんな-talkやら-list やらで報告するのが良
> いことのようには思えません。これが特権レベルで任意コードの実
> 行を許しちゃうような「脆弱性」なら私もそのように行う必要があ
> ると思いますけど、今回のようなたまたまCERTに登録されちゃった
> というようなケースでそこまでするのはあんまり気が乗りません。
> CERTのレポートに対する対応が気になるような意識の高い人は当然
> Webを見に行くでしょうし。

それはまつもとさんが気が乗らないと独断で判断しているだけでしょう?
あらゆるバグのうちかなりの割合はDoSとして「悪用」されるというのであれば
悪用できるバグを示してみてください。かなりの割合なのですから
示すことができるのではないのですか?
それをすべて可能性があるから、とかリソースに限界があるからとか
ポリシーが決まっていないからとか言われても言い訳にしか聞こえません。
前からずっと言っているようにsecurity@ruby-lang.orgでちゃんと
議論してくださいよ。
remoteから簡単に発生させることが出来て、cgi.rbを使うアプリケーション全て
に影響がでるけど、どうするべきか?などの判断をきちんとしてください。
ruby-talkやらruby-listでのアナウンスが適切ではないのであれば、セキュリ
ティアナウンス用のMLをつくるなりの手段があるわけでしょう?
まぁ脆弱性についてはWebのみでアナウンスするということがポリシーとして
議論されたうえで決定されたのであれば別にそれでも構いません。
セキュリティに特別詳しいわけでもないまつもとさんが最初から最後まで
独断で判断するのは問題ではありませんか?

In This Thread