• [^] # Re: Autres nouveautés

    Posté par . En réponse à la dépêche Sortie d'OpenBSD 3.9. Évalué à 3.

    Oui, c'est ce qu'indique l'article cité. Celà dit:

    1- La problèmatique présentée est plus générale (malloc() était un exemple): il faut faire attention aux int overflows, même lorsqu'on ne fait pas l'assignation soi même explicitement. En d'autre termes, être précautioneux lorsqu'une fonction prend un entier en argument et qu'on lui passe une multiplication (ou une adition) d'entiers. Et être attentif à ce problème lorsqu'on réaudite du code.

    2- Avec malloc(), ce problème fait très mal, donc on utilise calloc(). Par contre il n'y a pas d'équivalent pour realloc(), il faut alors prendre des précautions "à la main".

    Pour info, la faille de sécu qui avait touché OpenSSH (qui est maintenu par les gars d'OpenBSD, comme chacun sait) en 2002, était justement dûe a un débordement d'entier. Preuve que ça peut faire très mal, et raison de leur réaudit.