[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[debian-devel:12598] Re: (draft) [SECURITY] New version of canna released



むつみです。

>>>>> In [debian-devel : No.12597] 
>>>>>	Hiroshi KISE <fuyuneko@xxxxxxxxxxxx> wrote:
>> At Sat, 1 Jul 2000 13:04:31 +0900,
>> NOKUBI Takatsugu wrote:

>> root権限で動いている(よね)というのも問題かもしれません。rootである
>> 必要がなければ、もっと弱い権限で動かしたほうがいいでしょう(wishlist
>> するかな)。
>>
>> これ、cannaserverに限りません。

 これは 検討しましたが とりあえずは 今回は見送りました。

 理由

 1) ともかく セキュリティホールを閉じた上で新しいパッケージを出すのが
    先決。

 2) potato リリース前に余計な手を入れて、動かなくしたくない。変更点は
    最小限に。

 3) セキュリティ的には cannaserver を動かす専用 UID があった方が望まし
    いはずだが、現在の policy では各 パッケージが勝手に /etc/passwd と
    かにユーザを追加したりしてはいけない。base-files パッケージの
    メンテナに依頼が必要(でもって、そのメンテナが反応遅いんだこれ
    が。。。)。どう考えても時間がかかる。

ということで、今 やるべきではないと判断しました。

-- 
いしかわ むつみ <ishikawa@xxxxxxxxxxx>