En fait l'initialisation depuis la lib openssl réduit un poil l'entropie de l'aléas retourné par la lib lorsque l'application utilisatrice appelle RAND_add()/RAND_byte() avec un buffer pré-remplis par de l'aléas (par ex. venant de /dev/random), ou lorsque l'OS ne nettoie pas la pile.
Mais effectivement, ce n'est qu'un car particulier et non nécessaire : même si le buffer passé à openssl est non initialisé et remplis de 0 par l'OS, l'aléas retourné par openssl est suffisamment bon. Les devs d'openssl auraient pu décider de se passer de ce petit plus d'aléas potentiel sans grande perte.
ps: et, encore une fois, ce n'est pas le fait de virer l'utilisation de mémoire non initialisée qui pause problème, en soi, c'est le fait d'enlever au passage l'appel à la fonction qui mixe cette zone de mémoire avec du vrais aléas.
[^] # Re: Est-ce que quelqu'un saurait pourquoi
Posté par herodiade . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 3.
Mais effectivement, ce n'est qu'un car particulier et non nécessaire : même si le buffer passé à openssl est non initialisé et remplis de 0 par l'OS, l'aléas retourné par openssl est suffisamment bon. Les devs d'openssl auraient pu décider de se passer de ce petit plus d'aléas potentiel sans grande perte.
ps: et, encore une fois, ce n'est pas le fait de virer l'utilisation de mémoire non initialisée qui pause problème, en soi, c'est le fait d'enlever au passage l'appel à la fonction qui mixe cette zone de mémoire avec du vrais aléas.