OpenSSL Valhalla Rampage

http://opensslrampage.org/
Az OpenBSD-sek takarítása kommentálva.
__________
Szerk:

Úgy néz ki, lesz OpenSSL fork: http://www.libressl.org/ :: http://www.openbsdfoundation.org/

__________
Szerk2:

A Phoronix-olvasók jobban teljesítenek...

__________
Szerk3:

link Tegye fel a kezét, akinek erről eszébe jutott a DONTUSE kernel (2.4.11 talán?)

Hozzászólások

Ki kellene adni jegyzetként/tankönyvként.
Még a kommenteket is. :)

Aztak..va!
Nem nézegettem nagyon bele az openssl kódjába eddig, és valahogy az a tévhit élt bennem, hogy ez alapvetően egy jó minőségű, konvenciókat szigorúan követő valami. Ezért is lepett meg, hogy ilyen durva bug volt benne.

Hát, a mostani kommentek alapján csoda, hogy az egész egyáltalán működött. Gyakorlatilag a rágógumi tartotta össze. Azért kíváncsi lennék hogy Theo-ék mostani működése alapján hány másik "heartbleed"-szintű bug esik ki. Csak úgy röpködnek a double free-k, string-kezelési anomáliák... és igen az random pool entrópia töltési gányolások is.

Kurt Roecx-et eddig minden adódó alkalommal ostoroztam az egykori hülyesége miatt. Hát azt hiszem, most fel kell, hogy mentsem. Amit csinált, az szinte ki sem lóg a többi bennlevő megoldás közül. B+ private key-t használni a random pool inicializálására?! Még a végén kiderül, hogy így is el lehet lopni a privát kulcsot...
---
Régóta vágyok én, az androidok mezonkincsére már!

Quote of the day:
"This code is the reason perl has a name as a write only language."