Re: lftp is affected by curl CVE-2014-0139
Vitezslav Cizek <[email protected]> Tue, 10 Feb 2015 13:34:58 +0100
| Newsgroups | gmane.network.lftp.user |
|---|---|
| Organization | SUSE Linux s.r.o. |
| Message-ID | <[email protected]> |
Hi Alexander, * Dne Úterý 10. únor 2015, 13:25:03 [CET] Alexander V. Lukyanov napsal: > On Tue, Dec 09, 2014 at 06:46:32PM +0100, Vitezslav Cizek wrote: > > Hi, > > I've noticed lftp is using code borrowed from curl. > > That makes lftp affected by CVE-2014-0139: > > http://curl.haxx.se/docs/adv_20140326B.html > > > > It's not the most critical vulnerability, but anyway, > > I'll suggest to update to code from latest curl for the next release. > > Thanks for report! > > I've included hostmatch function from the latest curl. The fixed > version is in github now and a snapshot is here: > http://lftp.yar.ru/ftp/devel/lftp-4.6.1.20150210.tar.gz Thanks for fixing it! -- Vita Cizek _______________________________________________ lftp mailing list [email protected] http://univ.uniyar.ac.ru/mailman/listinfo/lftp
signature.asc
(application/pgp-signature, 819 B)
-----BEGIN PGP SIGNATURE----- Version: GnuPG v2 iQIcBAEBAgAGBQJU2frwAAoJEPVDUqZLsdGTdVsP/0L8+Hl3COpeiUcZsQIqY1rp 5/f/oYQcfYSYITcQL6RDyhyqxeWLWJ8T5eYIw1wubTnrd6E0XLrAJFMYU0Wxh4FK AuvYczEh2dPEpnkLigCaczCXc5oc5O+ureWJG6UMY7zNUp9p2IbMuA1F3B07S1i1 uctbTHv9VbvTy0aJ0m6nWmYJAZb6j8hnzaJVdB059dB5eBP+GznrtAIjE+bq+Zjf GC/tPN9tqHFmDhrlt4NXWREQBWak8FIlUCc6jzwhrvNHVuWsPTPr7PhHShOo7JkS 7l0SMmKbH9/+up+vQR9h/WhlQnWrzjRdcBDX8GUn2Okh7gn4szUKCHFCMoMKrKd1 P+WjCyI6LKPWinzzedttoQgfoRyF2+smh3harV+Rh0mGFkQSA8K/HU5B1V6Zgk9H TSuqLuRO1wAoK4aNQwO+jE7s1vCod7k8AvNXO+vVLC1RhwaiT3BBHqYihy0krG2R mQVcctgBfCnFwtPRsikWdfK93kJh3tQAzWMM6uZUPZxQPtXWJGzKnqfGO7PJT7XS 74BTjoEU/QyaKO8AH5Hv+VN3IbPK43b+/bL7l+7VtN+YzLul/cnHHcaL/z5mq94q q3YkFOcG9e4xCVBpGY0S57QjzOcBSyra2+Qfh8OuMCxyF2v5/vxbHmhwFnhr+hKe /Lu4FOgLoFufquI928e2 =vUUT -----END PGP SIGNATURE-----