• [^] # Re: Difficulté de créer un bon générateur de nombres aléatoires (ou

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 3.

    > En effet il a demandé, c'est donc pas si simple ...

    Si c'est simple.
    On lui a dit de virer les lignes qu'il pointait *que* pour Valgrind, pour débugguer. Ce qu'il a fait pour un MD_Update() (avec "#ifndef PURIFY"). Mais il en a virée aussi pour la version en production. Pour la version de production il n'a pas utilisé "#ifndef PURIFY", il a simplement mis la ligne en commentaire...
    La mise en commentaire de cette ligne n'a pas été proposé sur la mailing openssl-dev et c'est elle qui pose problème.
    Il n'a pas eu de patch proposé.

    Il a dit "voila, j'ai ça, vous en passé en quoi ?". Puis a un appliqué autre chose que ce qu'il a montré sur openssl-dev (il n'a pas montré qu'il allait inconditionnellement virer un MD_Update).
    Suffit de comparer le mail qu'il a envoyé à openssl-dev et le svn.

    > Quant à le traiter de sous merde

    Non, il ne faut pas le traité de sous merde.
    Mais il a merdé et il faudrait arrêter de dire qu'il n'a pas merdé.