]> Sergey Matveev's repositories - stargrave-blog.git/commitdiff
Серьёзная бага в NNCP
authorSergey Matveev <stargrave@stargrave.org>
Sat, 20 Sep 2025 11:35:27 +0000 (14:35 +0300)
committerSergey Matveev <stargrave@stargrave.org>
Sat, 20 Sep 2025 11:35:27 +0000 (14:35 +0300)
http://lists.cypherpunks.su/archive/nncp-devel/CAO-d-4riai9EZx4gVfekow-BCtTn07k8BB1ZdsopPVw=scWD1A@mail.gmail.com/T/#t
Человек тут отправил патч для NNCP. Постыднейше для меня, но я забыл
проверять безопасность указанных путей в NNCP пакетах. Проверял только
на не абсолютность пути. Злоумышленник мог спокойно всякие "../"
использовать, запрашивая (и сохраняя) файлы вне freq/incoming путей. Я
всегда помню про опасность путей и необходимость проверок, но почему-то
упустил это в NNCP.


No differences found