On Tue, 18 Jun 2002, Yury Bokhoncovich wrote:
> Ну, и что общественность по этому поводу думает?
На самом деле, vulnerability не так страшна, как её малюют.
Во всех стандартных модулях, которые читают тело запроса -
mod_cgi, mod_proxy, mod_isapi - при chunked возвращается ошибка.
В mod_accel, кстати, тоже. Насколько я знаю, ни один бразуер это
просто не поддерживает.
Единственное место, где в стандартном Apache воспринимается
chunk'нутое тело запроса - это ap_discard_request_body().
Но там используется 8K буфер, а его размер просто не попадает под
vulnerability.
Игорь Сысоев
http://sysoev.ru
=============================================================================
= Apache-Talk@lists.lexa.ru mailing list =
Mail "unsubscribe apache-talk" to majordomo@lists.lexa.ru if you want to quit.
= Archive avaliable at http://www.lexa.ru/apache-talk =