• [^] # Re: Résumé

    Posté par . En réponse au lien 16 ans de CVE-2008-0166 (bug OpenSSL Debian) : casser DKIM et BIMI en 2024. Évalué à 3. Dernière modification le 14 mai 2024 à 21:49.

    De mémoire c'était juste du bonus.

    Vu la conséquence j'aurais du mal à dire que c'est du bonus.

    Dans le pire des cas il est prédictible et ça ne change rien.

    L'histoire lui a donné tord. Surtout qu'il me semble qu'il existait à minima des patch pour qu'une page donnée par l'OS soit mise à 0.

    Attention, le bug n'a pas été causé par ce bonus. Si l'OS ou n'importe quoi d'autre avait juste mis le contenu de ce buffer à 0, ça n'aurait eu aucune conséquence notable dans la plupart des situations, juste le bonus aurait disparu.

    Le bug a été causé par quelqu'un qui a voulu corriger le code en se disant que l'intérêt du bonus est faible par rapport au fait que ça lève des warnings. Et il y a eu une erreur dans la correction. Je ne me souviens plus des détails mais je crois qu'au lieu de mettre le buffer à 0 avant sa première utilisation, il a été mis à 0 après qu'il ait été rempli avec la vraie source d'entropie. Ce qui a rendu facilement prédictible tous les nombres aléatoires générés.