From 8fa6fb0445239b1ec37aa2a91bf69efcbc5f605c Mon Sep 17 00:00:00 2001 From: Sergey Matveev Date: Sat, 20 Sep 2025 14:35:27 +0300 Subject: [PATCH] =?utf8?q?=D0=A1=D0=B5=D1=80=D1=8C=D1=91=D0=B7=D0=BD=D0=B0?= =?utf8?q?=D1=8F=20=D0=B1=D0=B0=D0=B3=D0=B0=20=D0=B2=20NNCP?= MIME-Version: 1.0 Content-Type: text/plain; charset=utf8 Content-Transfer-Encoding: 8bit http://lists.cypherpunks.su/archive/nncp-devel/CAO-d-4riai9EZx4gVfekow-BCtTn07k8BB1ZdsopPVw=scWD1A@mail.gmail.com/T/#t Человек тут отправил патч для NNCP. Постыднейше для меня, но я забыл проверять безопасность указанных путей в NNCP пакетах. Проверял только на не абсолютность пути. Злоумышленник мог спокойно всякие "../" использовать, запрашивая (и сохраняя) файлы вне freq/incoming путей. Я всегда помню про опасность путей и необходимость проверок, но почему-то упустил это в NNCP. -- 2.52.0