[#41918] [Feature #3647] Array#sample(n, replace=false) — Kenta Murata <redmine@...>

Feature #3647: Array#sample(n, replace=false)

11 messages 2010/08/03

[#41966] [Bug #3673] PTY.getpty with IO.pipe doesn't finish on FreeBSD — Yui NARUSE <redmine@...>

Bug #3673: PTY.getpty with IO.pipe doesn't finish on FreeBSD

9 messages 2010/08/10

[#41969] [Feature #3675] String#prepend, String#>> — Sora Harakami <redmine@...>

Feature #3675: String#prepend, String#>>

15 messages 2010/08/10
[#41976] Re: [Feature #3675] String#prepend, String#>> — Yukihiro Matsumoto <matz@...> 2010/08/10

まつもと ゆきひろです

[#41974] Re: [ruby-cvs:36157] Ruby:r28955 (trunk): * complex.c (nucomp_to_[ifr]): don't allow complex with in-exact — Yukihiro Matsumoto <matz@...>

まつもと ゆきひろです

7 messages 2010/08/10

[#42003] WEBrickに関するセキュリティ修正 (CVE-2010-0541) — Hideki Yamane <henrich@...>

12 messages 2010/08/11

[#42090] Math::atan2(0, 0) on ruby 1.9.2 — KUBO Takehiro <kubo@...>

久保です。

18 messages 2010/08/22
[#42092] Re: Math::atan2(0, 0) on ruby 1.9.2 — Kenta Murata <muraken@...> 2010/08/22

=1B$B$`$i$?$G$9!#=1B(B

[#42166] Ruby'sライセンスの、BSDLとのデュアルライセンスへの変更 — "NARUSE, Yui" <naruse@...>

Ruby's ライセンスは BSDL と Ruby's のデュアルライセンスになります。

14 messages 2010/08/31

[ruby-dev:42013] Re: WEBrickに関するセキュリティ修正 (CVE-2010-0541)

From: "U.Nakamura" <usa@...>
Date: 2010-08-12 06:54:42 UTC
List: ruby-dev #42013
こんにちは、なかむら(う)です。

In message "[ruby-dev:42012] Re: WEBrickに関するセキュリティ修正 (CVE-2010-0541)"
    on Aug.12,2010 15:32:09, <nakahiro@gmail.com> wrote:
> CRuby側への連絡は来ていないんじゃないかと思います。
> どうですかね > security@ruby-lang.org のメンバーの方々

とりあえずノーコメント。


> 上記につながるXSS脆弱性という理屈はわかりますし、修正もよいと思います。
> この修正により、例外メッセージに入れていた日本語がエラーページ上で文字
> 化けになるという、大変不運な人も居るかもはしれませんが、まあエラーページ
> ごと自作してもらう方向で。
> 
> ただ、私の理解する限り、元々のWEBrickのデフォルトエラーページに、そのも
> のズバリなXSSはないような気がします。例外メッセージやbacktrace(-d起動の
> 時だけ)に、attackerが選んだ文字列を入れられるとすると、そっちのほうが
> 問題のような。ただし、絶対ない、そっちが悪い、ということではないので、
> いつかは修正したほうがいいのは間違いありません。
> 
> あるいは、Appleが作った/配ったアプリが、create_error_page()を定義してい
> て、そちらにXSSがあったとかなのかもしれませんね(完全な憶測)。

今のところ、このパッチそのままではなくて、create_error_page()
側は見捨ててWEBrick自前出力側だけ対処する方向で検討したりもし
てたんですが、どうでしょうか?
デフォルトエラーページに問題がないとなひさんが考えられた理由
を説明して頂けると嬉しいです。

create_error_page()の先に穴があった場合は... 自分の首を絞めた
い奴は勝手に死ねよとか思う私は冷たい人? ^^;


それでは。
-- 
U.Nakamura <usa@garbagecollect.jp>


In This Thread