]> Sergey Matveev's repositories - stargrave-blog.git/commit
Серьёзная бага в NNCP
authorSergey Matveev <stargrave@stargrave.org>
Sat, 20 Sep 2025 11:35:27 +0000 (14:35 +0300)
committerSergey Matveev <stargrave@stargrave.org>
Sat, 20 Sep 2025 11:35:27 +0000 (14:35 +0300)
commit8fa6fb0445239b1ec37aa2a91bf69efcbc5f605c
tree4b825dc642cb6eb9a060e54bf8d69288fbee4904
parent8fe0f4c7e57b9bdbce035ab8109dc6f6953d0951
Серьёзная бага в NNCP

http://lists.cypherpunks.su/archive/nncp-devel/CAO-d-4riai9EZx4gVfekow-BCtTn07k8BB1ZdsopPVw=scWD1A@mail.gmail.com/T/#t
Человек тут отправил патч для NNCP. Постыднейше для меня, но я забыл
проверять безопасность указанных путей в NNCP пакетах. Проверял только
на не абсолютность пути. Злоумышленник мог спокойно всякие "../"
использовать, запрашивая (и сохраняя) файлы вне freq/incoming путей. Я
всегда помню про опасность путей и необходимость проверок, но почему-то
упустил это в NNCP.