• [^] # Re: un exemple

    Posté par . En réponse à la dépêche Failles de sécurité dans openssl. Évalué à 4.

    Et bien si justement, puisqu'avec un strcpy on prend le risque d'avoir le buffer copié plus grand que celui de destination. Il ne faut pas réfléchir plus loin, PAS DE strcpy.
    Evidémment, pas de strcpy. La dessus on est tous d'accord ;)
    Par contre, les fonctions strn*, comme l'explique pappy, peuvent elles aussi, si elles sont mal employées etre des sources de danger.
    A partir du moment que ta chaine peut etre non-terminée, tu cours des risques insensés à l'utiliser.

    Le problème c'est que la personne qui a programmé ne sait pas lire la page de man

    Certes, mais si tt le monde lisait correctement les mans et programmaient sans failles, y'aurait pas de problème et on vivraient tous dans le meilleur des mondes :)

    Je rappelle pour info que le man de strcpy lui aussi prévient des dangers d'une mauvaise utilisation de cette derniere.

    A là limite, si quitte à proposer une alternative à strcpy, autant proposer les fonctions strl*(et encore, il arrive bien souvent que la taille spécifiée en 3ème paramètre soit fournie de façon dangereuse par le programmeur(qu'elle soit manipulable)...)...