• [^] # Re: Voici pourquoi openssl lit de la mémoire non initialisée (et ce n'

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 2.

    > 1) contrairement à ce qui a été écrit plus haut par iZnogood, un openssl standard compilé avec -DPURIFY ne pause aucun problème

    Je l'ai dit qu'une fois. Mais t'as raison.
    M'enfin, c'est limite un coup de chance.

    En tout cas, un développeur ne doit pas penser que c'est pour une version de production. Faire cette erreur est grave. C'est valable pour DEBUG, etc sauf s'il est clairement indiqué dans la doc que c'est supporté.

    > Kurt (le développeur Debian à l'origine du patch problématique) a soumis son
    patch pour revue sur la liste de diffusion openssl-dev[1]

    Non.
    Il a soumis ça :
    247:
    MD_Update(&m,buf,j);

    467:
    #ifndef PURIFY
    MD_Update(&m,buf,j); /* purify complains */
    #endif


    Ce n'est pas son patch.

    Ceci dit, ton commentaire est excellent.
    Il aurait dû être la dépêche :-)