Ben autant le paragraphe du dessus c'est de l'appeau a troll, autant la c'est du factuel.
NSS lit les fichiers des repertoires de cache de IE (gnii?) entre autre et utilise les donnees pour rajouter de l'alea. Depuis Win2000 (version patche), disons XP pour etre 100% sur, les fonctions systemes fournissent quelque chose de tout a fait solide (CryptGenRandom).
Au final, les mainteneurs de NSS vont semble-t-il ne garder ce code que pour les versions de Windows < XP et utiliser CryptGenRandom dans les autres cas.
enorme regression = jusqu'a 2 minutes pour demarrer FF chez certains
reinventer la roue = essayer de generer de l'alea a la main au lieu d'utiliser les fonctions du systeme lorsqu'elles sont solides
Ca va etre corrige dans 3.5.1 (ou 3.5.2 si ils sortent juste un correctif pour la faille sur font le plus vite possible et que c'est pas pret).
[^] # Re: Pertinent ou inutile ?
Posté par Littleboy . En réponse au journal Vulnérabilité critique dans Firefox 3.5. Évalué à 2.
NSS lit les fichiers des repertoires de cache de IE (gnii?) entre autre et utilise les donnees pour rajouter de l'alea. Depuis Win2000 (version patche), disons XP pour etre 100% sur, les fonctions systemes fournissent quelque chose de tout a fait solide (CryptGenRandom).
Au final, les mainteneurs de NSS vont semble-t-il ne garder ce code que pour les versions de Windows < XP et utiliser CryptGenRandom dans les autres cas.
enorme regression = jusqu'a 2 minutes pour demarrer FF chez certains
reinventer la roue = essayer de generer de l'alea a la main au lieu d'utiliser les fonctions du systeme lorsqu'elles sont solides
Ca va etre corrige dans 3.5.1 (ou 3.5.2 si ils sortent juste un correctif pour la faille sur font le plus vite possible et que c'est pas pret).
[1] http://weblogs.asp.net/fbouma/archive/2009/07/09/the-firefox(...)
[2] http://weblogs.asp.net/fbouma/archive/2009/07/11/follow-up-o(...)
[3] https://bugzilla.mozilla.org/show_bug.cgi?id=501605#c121