blosxom starter kit #18
Posted at 2004-08-07T00:00:00+09:00 in Blosxom
てなわけで(とフリもないのに)、遂に公開されたTrackback の脆弱性についての勧告ですが、とりあえずは08/13に攻撃コードが公開されてしまうので、writebackに対策コードを追加して、blosxom starter kitを1.0.2に更新しました。
基本的な部分は何も変わっていないので、アーカイブに含まれる/plugins/writebackを差し替えるだけでOKです。注意としては、場合によって受信にトラブル(トラブルと言うのは正確ではないけれども)が発生することがありえるということです。ここらへんはトレード・オフするしかないと割り切って欲しいところ。細かい話は長くなるのでココでは書きません。もしどうしても細かい話が知りたいという場合は、直接僕にメールで聞いてください。テンプレートによる返事(!)が返信されると思います。
対処自体は、TrackBackの脆弱性についての勧告での対処法と同じで、
- リファラが送信された場合には拒否
- 正規表現"
^Mozilla/"にマッチするUAは拒否
というものです。同一のIPからの連続したTrackBackなどに対処していないので、部分的としておきました。なお、これらの対策はTrackBackに限ったもので、コメントには関係ありません。
あと、更新履歴にすら書いていない(良くない)ですが、/style-sytes.cssと/entries/foot.wikieditishが若干変更になっています。これはinput要素やtextareaの幅や高さに若干の調整を加えただけですので、「差し替えなくちゃ!」などと気にする必要はないです(多くの方はCSSで調整していると思われますしね)。全体的に大きくし、textareaのフォントを等幅にしてみました。本当は大幅に書き換えようかと思ったんですが、ちょっと整合性が取れそうもないのでためらっています。もしかしたら/entries/*.wikieditishだけをまとめたアーカイブを公開してテストしてもらうことになるかもしれません。ユーザーの皆さん、その折はよろしくお願いします。
バグ報告や機能改善要望、機能追加要望は、このエントリへのコメントやBBS、MLなどでお気軽にどうぞ。
この段落はテンプレ化してきました。
Weblog archives
by Month
- October, 2006 (9)
- September, 2006 (23)
- August, 2006 (31)
- July, 2006 (8)
- October, 2005 (13)
- September, 2005 (24)
- August, 2005 (26)
- July, 2005 (2)
- June, 2005 (2)
- May, 2005 (13)
- April, 2005 (30)
- March, 2005 (33)
- February, 2005 (13)
- January, 2005 (10)
- December, 2004 (28)
- November, 2004 (27)
- October, 2004 (25)
- September, 2004 (38)
- August, 2004 (52)
- July, 2004 (45)
- June, 2004 (41)
- May, 2004 (48)
- April, 2004 (36)
- March, 2004 (51)
- February, 2004 (55)
- January, 2004 (63)
- December, 2003 (46)
- November, 2003 (63)
- October, 2003 (92)
- September, 2003 (61)
- August, 2003 (93)
- July, 2003 (57)
- May, 2003 (5)
- April, 2003 (35)
- March, 2003 (35)
- February, 2003 (37)
- January, 2003 (62)
- December, 2002 (32)
This page was last modified on 2006-08-22T16:06:05+09:00 (in 0.174 secs).