Re: lftp is affected by curl CVE-2014-0139

Vitezslav Cizek <[email protected]> Tue, 10 Feb 2015 13:34:58 +0100
Newsgroups gmane.network.lftp.user
Organization SUSE Linux s.r.o.
Message-ID <[email protected]>
Hi Alexander,
* Dne Úterý 10. únor 2015, 13:25:03 [CET] Alexander V. Lukyanov napsal:
> On Tue, Dec 09, 2014 at 06:46:32PM +0100, Vitezslav Cizek wrote:
> > Hi,
> > I've noticed lftp is using code borrowed from curl.
> > That makes lftp affected by CVE-2014-0139:
> > http://curl.haxx.se/docs/adv_20140326B.html
> > 
> > It's not the most critical vulnerability, but anyway,
> > I'll suggest to update to code from latest curl for the next release.
> 
> Thanks for report!
> 
> I've included hostmatch function from the latest curl. The fixed
> version is in github now and a snapshot is here:
> 	http://lftp.yar.ru/ftp/devel/lftp-4.6.1.20150210.tar.gz

Thanks for fixing it!

-- 
Vita Cizek

_______________________________________________
lftp mailing list
[email protected]
http://univ.uniyar.ac.ru/mailman/listinfo/lftp
signature.asc (application/pgp-signature, 819 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v2
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=vUUT
-----END PGP SIGNATURE-----