<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="../assets/xml/rss.xsl" media="all"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Hardening consulting (Articles sur openssl)</title><link>https://www.hardening-consulting.com/</link><description></description><atom:link href="https://www.hardening-consulting.com/categories/openssl.xml" rel="self" type="application/rss+xml"></atom:link><language>fr</language><lastBuildDate>Tue, 18 Feb 2025 22:51:03 GMT</lastBuildDate><generator>Nikola (getnikola.com)</generator><docs>http://blogs.law.harvard.edu/tech/rss</docs><item><title>Agacé par les warnings d'openSSL sous Valgrind ?</title><link>https://www.hardening-consulting.com/posts/20140512openssl-et-valgrind.html</link><dc:creator>David FORT</dc:creator><description>&lt;div&gt;&lt;p&gt;&lt;img class="alignright" src="https://www.hardening-consulting.com/images/valgrind.png"&gt;&lt;/p&gt;
&lt;h2&gt;Le problème&lt;/h2&gt;
&lt;p&gt;OpenSSL a la "bonne" idée de vouloir fabriquer de l'entropie en se servant de la pile
comme une source de valeurs "au hasard". C'est une entropie toute relative, qui a 
d'ailleurs donné le bug &lt;a href="https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0166"&gt;debian&lt;/a&gt; de 2008: le mainteneur debian d'openssl
était agacé des erreurs de variables non-initialisées remontées par valgrind. 
Il a introduit un correctif enlevant les erreurs valgrind, mais réduisant les nombres
aléatoires générés à quelques millions ce qui permettait de lister toutes les clés possibles. 
Une belle conséquence avec tout le matériel cryptographique généré avec cette version 
d'openSSL à recréer, et sûrement des serveurs qui tourne encore avec des clés facilement
devinables.&lt;/p&gt;
&lt;p&gt;Bon c'est bien beau, le mainteneur debian a fait son méa-culpa, mais on est quand
même bien embêté par toutes ces erreurs de valgrind quand on a le malheur de faire
un peu de SSL.  &lt;/p&gt;
&lt;p&gt;&lt;a href="https://www.hardening-consulting.com/posts/20140512openssl-et-valgrind.html"&gt;Lire la suite…&lt;/a&gt; (Il reste encore 3 min. de lecture)&lt;/p&gt;&lt;/div&gt;</description><category>C</category><category>openssl</category><category>valgrind</category><guid>https://www.hardening-consulting.com/posts/20140512openssl-et-valgrind.html</guid><pubDate>Mon, 12 May 2014 13:03:19 GMT</pubDate></item></channel></rss>