PortalΜεγάλη ανησυχία έχει προκαλέσει η αποκάλυψη κενού ασφαλείας στο λειτουργικό σύστημα Linux. Μάλιστα, η «τρύπα» αυτή είναι ανοιχτή τα τελευταία δύο χρόνια! Δύο γραμμές κώδικα ήταν αρκετές για να καταρρίψουν τον μύθο του ασφαλούς λειτουργικού αφήνοντας εκτεθειμένα τις βασισμένες σε Debian και Ubuntu διανομές Linux, αρκετές εφαρμογές και εκατομμύρια συνδεδεμένους στο internet υπολογιστές.
Το λάθος του κώδικα επηρέασε τα κλειδιά ασφαλείας που παράγονται για την ασφαλή μεταφορά δεδομένων από τον ένα υπολογιστή στον άλλο.
Για να θεωρηθεί ένα κλειδί ασφαλές, πρέπει να έχει «μέγεθος» 128 bit, ώστε να χρειάζονται αρκετά χρόνια για να μπορέσει κάποιος άλλος υπολογιστής να ανακαλύψει ή καλύτερα, να μαντέψει, τον πιθανό συνδυασμό του κλειδιού.
Ο λανθασμένος όμως κώδικας μείωνε το μέγεθος από τα 128bit στα 15bit αφήνοντας έτσι έκθετη την ασφάλεια των δεδομένων σε όποιον καταλάβαινε την αδυναμία του συστήματος.
Το λάθος δεν ήταν εμφανές γιατί ενώ από την μία είχε διατηρηθεί το φαινομενικό μέγεθος των κλειδιών, ώστε να φαίνονται κανονικά και θεωρητικά ασφαλή, από την άλλη είχε μειωθεί δραματικά η ποικιλία αυτών. Έτσι αντί για 2 εις την 128 κλειδιά, δημιουργούνταν μόνο 2 εις την Πέμπτη δηλαδή 32768 κλειδιά.
Το σημαντικό αυτό πρόβλημα φαίνεται να δείχνει μία γενικότερη αδυναμία του Open Source λογισμικού, οπού ένας προγραμματιστής κάνει μία σημαντική αλλαγή η οποία τις περισσότερες φορές γίνεται αποδεκτή χωρίς δεύτερη κουβέντα από την κοινότητα.
Φαίνεται ότι πρέπει να αλλάξει η μεθοδολογία που ακολουθείται στα ζητήματα ασφαλείας, ώστε να είμαστε σίγουροι πως δεν θα δημιουργηθεί ασυνεννοησία στις ομάδες προγραμματιστών, όπως εδώ, οπού η ομάδα του Debian θα έπρεπε να ενημερώσει τους προγραμματιστές του OpenSSL για να να διορθώσουν το δικό τους bug και όχι να αναλάβουν την πρωτοβουλία να το διορθώσουν αυτοί, κάνοντας έτσι ακόμα χειρότερα τα πράγματα.
Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
- maria_
- Venus Former Team Member
- Posts: 1255
- Joined: Wed Feb 15, 2006 9:17 pm
- Academic status: Alumnus/a
- Gender: ♀
- Location: Peridon
Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Βάλε φωτιά σε ό,τι σε καίει, σε ό,τι σου τρώει την ψυχή
Έξω οι δρόμοι αναπνέουν διψασμένοι, ανοιχτοί!
Έξω οι δρόμοι αναπνέουν διψασμένοι, ανοιχτοί!
- mikem4600
- Gbyte level
- Posts: 1363
- Joined: Fri Mar 12, 2004 2:00 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: A Galaxy Far, Far Away
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Κι ένα κόμικ 

Autocracy hates questions. Anarchy hates answers.
- tsilochr
- Wow! Terabyte level
- Posts: 3246
- Joined: Tue Mar 16, 2004 2:47 pm
- Academic status: PhD
- Gender: ♂
- Location: mm.aueb.gr
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
έχει γίνει ένας πανικός με το εν λόγω κενό. Δεν μπορείτε να φανταστείτε για πόσα μηχανάκια χρειάστεικε να γίνει regenerate το κλειδί.
-
- Gbyte level
- Posts: 1098
- Joined: Thu Apr 22, 2004 2:18 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: In a Long Time Ago in A Galaxy far far away
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Πρέπει να το πάρουμε απόφαση. Δεν υπάρχουν ασφαλή λειτουργικά. Όλα έχουν τα προβλήματά τους. Απλά υπάρχουν λειτουργικά που μας ταιριάζουν και καλύπτουν τις ανάγκες μας (και βάζω μέσα και τις ψυχολογικές -"θέλω να νιώθω την ασφάλεια της M$", "θέλω να νιώθω την ελευθερία του Open Source" κ.α.).
- PaP
- Venus Project Founder
- Posts: 1077
- Joined: Wed Apr 21, 2004 12:06 am
- Academic status: Alumnus/a
- Location: San Francisco
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Ασφαλή λειτουργικά είναι μόνο κάτι τρελά στρατιωτικά, τα οποία μπορούν να κάνουν κάτι λίγα πραγματάκια και ακόμα για τη μεταφορά τους απαιτούνται ειδικά κιβώτια
Για τους πολίτες υπάρχει και το OpenBSD βέβαια και αυτό από ανθρώπους γράφτηκε
Για τους πολίτες υπάρχει και το OpenBSD βέβαια και αυτό από ανθρώπους γράφτηκε
- tsilochr
- Wow! Terabyte level
- Posts: 3246
- Joined: Tue Mar 16, 2004 2:47 pm
- Academic status: PhD
- Gender: ♂
- Location: mm.aueb.gr
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Για το τζερτζελέ (κατόπιν παραγγελίας του Erevodifwntas)
Το ερώτημα: Εσείς τι εραστές είστε?
Σα να ακούω woochoo κοπελίτσα -> "θέλω να νιώθω ασφάλεια στη σχέση μου"Erevodifwntas wrote:"θέλω να νιώθω την ασφάλεια της M$"
Η απελευθυρωμένη και σύγχρονη γυναίκα -> "θέλω να νιώθω ελευθερία στη σχέση μου"Erevodifwntas wrote: "θέλω να νιώθω την ελευθερία του Open Source" κ.α.).
Το ερώτημα: Εσείς τι εραστές είστε?

- djsolid
- Kilobyte level
- Posts: 483
- Joined: Thu Dec 02, 2004 7:36 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: Πετράλωνα
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Εγώ θέλω να νιώθω ελεύθερα ασφαλής γι αυτό είμαι fan του Virtualization

edit : Μην κάνουμε και διαφημιση...


edit : Μην κάνουμε και διαφημιση...
-
- Wow! Terabyte level
- Posts: 2057
- Joined: Tue Jun 27, 2006 12:32 pm
- Academic status: Professor
- Gender: ♂
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Έτσι είναι, by (almost) all means (για την ακρίβεια, "με τη διαθέσιμη τεχνολογία δεν μπορούν να κατασκευαστούν ασφαλή λειτουργικά συστήματα").Erevodifwntas wrote:Πρέπει να το πάρουμε απόφαση. Δεν υπάρχουν ασφαλή λειτουργικά. Όλα έχουν τα προβλήματά τους. Απλά υπάρχουν λειτουργικά που μας ταιριάζουν και καλύπτουν τις ανάγκες μας (και βάζω μέσα και τις ψυχολογικές -"θέλω να νιώθω την ασφάλεια της M$", "θέλω να νιώθω την ελευθερία του Open Source" κ.α.).
Δ. Γκρ.
ΥΓ. Το αν "χρειαζόμαστε" ασφαλή Λ.Σ. είναι μια άλλη - ενδιαφέρουσα - συζήτηση...
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Μεγάλη ανησυχία έχει προκαλέσει η αποκάλυψη κενού ασφαλείας στο λειτουργικό σύστημα Linux. Μάλιστα, η «τρύπα» αυτή είναι ανοιχτή τα τελευταία δύο χρόνια! Δύο γραμμές κώδικα ήταν αρκετές για να καταρρίψουν τον μύθο του ασφαλούς λειτουργικού αφήνοντας εκτεθειμένα τις βασισμένες σε Debian και Ubuntu διανομές Linux, αρκετές εφαρμογές και εκατομμύρια συνδεδεμένους στο internet υπολογιστές.
...και κάπου αλλου....
Απαράδεκτο άρθρο.Το σημαντικό αυτό πρόβλημα φαίνεται να δείχνει μία γενικότερη αδυναμία του Open Source λογισμικού, οπού ένας προγραμματιστής κάνει μία σημαντική αλλαγή η οποία τις περισσότερες φορές γίνεται αποδεκτή χωρίς δεύτερη κουβέντα από την κοινότητα
Last edited by rose on Wed May 28, 2008 12:37 pm, edited 1 time in total.
που θα πάει θα το δουμε...
- cyberpython
- Mbyte level
- Posts: 654
- Joined: Wed Nov 21, 2007 8:18 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: Αθηνα
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Αααα...... Γι' αυτό κανένα εμπορικό λειτουργικό σύστημα δε χρειάστηκε ποτέ ούτε ένα patch(ή όπως αλλιώς προτιμούν να το ονομάσουν) μετά την επίσημη κυκλοφορία του..... Επειδή ο κώδικας ήταν ελεγμένος με απίστευτη σχολαστικότητα και οι developers που είχαν πρόσβαση ήταν περισσότεροι από αυτούς που μπορούν να δουν και να "πειράξουν" τον κώδικα ενός open-source προγράμματος.... (Ειλικρινά, δε ξέρω αν πρέπει να γελάσω ή να κλάψω αφού αυτός που τα έγραψε ή εντελώς καθυστερημένος είναι ή δε ντρέπεται να φωνάζει οτι τον πληρώνουν για να γράφει....)ο σημαντικό αυτό πρόβλημα φαίνεται να δείχνει μία γενικότερη αδυναμία του Open Source λογισμικού, οπού ένας προγραμματιστής κάνει μία σημαντική αλλαγή η οποία τις περισσότερες φορές γίνεται αποδεκτή χωρίς δεύτερη κουβέντα από την κοινότητα

Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Το θέμα εχει να κάνει με πρόβλημα στο OpenSSL
Σχόλια απο μέλη του forum:
Secure Sockets Layer (SSL) has become an industry standard for enabling applications for secure communication sessions over an unprotected network (such as the Internet).
Σχόλια απο μέλη του forum:
Πρέπει να το πάρουμε απόφαση. Δεν υπάρχουν ασφαλή λειτουργικά. Όλα έχουν τα προβλήματά τους. Απλά υπάρχουν λειτουργικά που μας ταιριάζουν και καλύπτουν τις ανάγκες μας (και βάζω μέσα και τις ψυχολογικές -"θέλω να νιώθω την ασφάλεια της M$", "θέλω να νιώθω την ελευθερία του Open Source" κ.α.).
Ασφαλή λειτουργικά είναι μόνο κάτι τρελά στρατιωτικά, τα οποία μπορούν να κάνουν κάτι λίγα πραγματάκια και ακόμα για τη μεταφορά τους απαιτούνται ειδικά κιβώτια
Για τους πολίτες υπάρχει και το OpenBSD βέβαια και αυτό από ανθρώπους γράφτηκε
Τελικά standards,networking,applications,UI ολα τα βαφτίζουμε λειτουργικά;Τεχνικά δεν διαχωρίζονται;Έτσι είναι, by (almost) all means (για την ακρίβεια, "με τη διαθέσιμη τεχνολογία δεν μπορούν να κατασκευαστούν ασφαλή λειτουργικά συστήματα").
που θα πάει θα το δουμε...
-
- Gbyte level
- Posts: 1098
- Joined: Thu Apr 22, 2004 2:18 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: In a Long Time Ago in A Galaxy far far away
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Αν πάρεις την αυστηρή ορολογία όλα αυτά διαχωρίζονται. Ωστόσο στις μέρες μας τα λειτουργικά συστήματα δεν είναι μόνο "ο ενδιάμεσος των εφαρμογών με το υλικό" αλλά και ένα σωρό άλλα. Να το πω διαφορετικά, αν σου κολλήσει το desktop των Windows, το λειτουργικό δε θα κατηγορήσεις? Δε θα φταίει αυτό άμεσα (τη δουλειά του -επικοινωνία εφαρμογών με το υλικό- την έκανε μια χαρά). Ωστόσο πρακτικά έχουμε χαλαρώσει τον όρο Λειτουργικό σύστημα για να περιέχει κι ένα σωρό άλλα πράγματα.
(απλά για να βάλω λίγο λάδι) αν το πρόβλημα το είχαν τα windows θα είχαμε ήδη γεμίσει 3-4 σελίδες άνετα
(απλά για να βάλω λίγο λάδι) αν το πρόβλημα το είχαν τα windows θα είχαμε ήδη γεμίσει 3-4 σελίδες άνετα

- Silver
- Kilobyte level
- Posts: 453
- Joined: Tue Jun 13, 2006 3:22 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: Inside Maniac Mansion ,try to take on the world
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Γνώμη μου ότι το πρόβλημα άργησε να εντωπιστεί γιατί πόσοι είναι αυτοί που χρησιμοποιούν linux;
Λογικό είναι τα προβλήματα στα windows να βρίσκονται πιο γρήγορα αφού windows χρησιμοποιούν 100 φορές περισσότεροι άνθρωποι από ότι linux. Ακόμα και να βγάλεις αυτούς που δεν έχουν ιδέα οι χρήστες των windows είναι συντριπτικά πολλοί περισσότεροι.
Ελπίζω το πάθημα να γίνει μάθημα!
Λογικό είναι τα προβλήματα στα windows να βρίσκονται πιο γρήγορα αφού windows χρησιμοποιούν 100 φορές περισσότεροι άνθρωποι από ότι linux. Ακόμα και να βγάλεις αυτούς που δεν έχουν ιδέα οι χρήστες των windows είναι συντριπτικά πολλοί περισσότεροι.
Ελπίζω το πάθημα να γίνει μάθημα!
- gasparosoft
- Gbyte level
- Posts: 1920
- Joined: Fri Oct 19, 2007 8:03 pm
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Αν βγάλεις αυτούς που δεν ξέρουν ίσως να είναι περισσότεροι αυτοί που χρησιμοποιούν μια διανομή linux.Το πάθημα σίγουρα θα γίνει μάθημα στην κοινότητα.Ρωτώ όμως γιατί το παθήμα της microsoft δεν γίνεται ποτέ μάθημα;Silver wrote: Ακόμα και να βγάλεις αυτούς που δεν έχουν ιδέα οι χρήστες των windows είναι συντριπτικά πολλοί περισσότεροι.
Ελπίζω το πάθημα να γίνει μάθημα!
- cyberpython
- Mbyte level
- Posts: 654
- Joined: Wed Nov 21, 2007 8:18 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: Αθηνα
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Το πρόβλημα άργησε να εντοπιστεί επειδή είναι λίγοι αυτοί που ασχολήθηκαν με τον κώδικα στο SSH του Debian. Οι developers που ασχολούνται με το Linux (και σαν πυρήνα αλλά και με τις εφαρμογές, γραφικά περιβάλλοντα κλπ.) είναι πολλοί περισσότεροι από τους υπαλλήλους Sun, MS και άλλων εταιρειών μαζί... Αν δε, υπολογίσουμε και τους Linux server administrators... Και αυτό που είναι αξιοσημείωτο είναι οτι από τη στιγμή που το bug εντοπίστηκε χρειάστηκαν πολύ λιγότερες από 24 ώρες για να γίνει παγκοσμίως γνωστό και αυτό και ο τρόπος αντιμετώπισής του(δε χρειάστηκε να περάσουν 2+ χρόνια μέχρι το επόμενο service pack), γεγονός που δείχχνει τη δύναμη του OSS και την υπεροχή του απέναντι στο κλειστού κώδικα λογισμικό.Silver wrote:Γνώμη μου ότι το πρόβλημα άργησε να εντωπιστεί γιατί πόσοι είναι αυτοί που χρησιμοποιούν linux;
Λογικό είναι τα προβλήματα στα windows να βρίσκονται πιο γρήγορα αφού windows χρησιμοποιούν 100 φορές περισσότεροι άνθρωποι από ότι linux. Ακόμα και να βγάλεις αυτούς που δεν έχουν ιδέα οι χρήστες των windows είναι συντριπτικά πολλοί περισσότεροι.
Ελπίζω το πάθημα να γίνει μάθημα!
- ultimate_aektzis
- Wow! Terabyte level
- Posts: 6373
- Joined: Tue Nov 13, 2007 10:11 pm
- Gender: ♂
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Βαλτος ειναι ο αρθογραφος ,ανετα.Τα οποια bugs της ms περνανε λιγο-πολυ στα ψιλα ενω ενα σοβαρο bug που βρεθηκε εχει κανει τοσο ντορο και το πιο πιθανο ειναι να μν την πατησε κανεις γτ αν την ειχε πατησει θα ειχε λυθει.Φαινεται οτι ορισμενοι το χαρηκαν πιο πολυ και απο τη ms....
Μν τρελαθουμε κιολας.Ποσους χρηστες που εχουν win επειδη το θελουν και οχι επειδη τους το επιβαλλει η δουλεια πχ visual studio ξερουν τα μισα απο αυτα που ξερει ενας μετριως ψαγμενος λινουξας??Ακόμα και να βγάλεις αυτούς που δεν έχουν ιδέα οι χρήστες των windows είναι συντριπτικά πολλοί περισσότεροι.
+++++++++++++++++++++++Και αυτό που είναι αξιοσημείωτο είναι οτι από τη στιγμή που το bug εντοπίστηκε χρειάστηκαν πολύ λιγότερες από 24 ώρες για να γίνει παγκοσμίως γνωστό και αυτό και ο τρόπος αντιμετώπισής του(δε χρειάστηκε να περάσουν 2+ χρόνια μέχρι το επόμενο service pack), γεγονός που δείχχνει τη δύναμη του OSS και την υπεροχή του απέναντι στο κλειστού κώδικα λογισμικό.
- gasparosoft
- Gbyte level
- Posts: 1920
- Joined: Fri Oct 19, 2007 8:03 pm
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
[εντελώς οφφ]Ποιος ψήνεται να φτιάξουμε κανένα tutorial για νέους χρήστες linux και να το δημοσιεύσουμε εδώ στο venus;Όπως έκανε ο cyberpython?Έτσι ώστε να ωθήσουμε ακόμα περισσότερα μέλη του venus να βάλουν κάποια έκδοση linux γιατί με windows δεν πας μπροστά...[/εντελώς οφφ]
-
- Wow! Terabyte level
- Posts: 2057
- Joined: Tue Jun 27, 2006 12:32 pm
- Academic status: Professor
- Gender: ♂
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
...επίσης, πιστεύω ότι είναι αξιοσημείωτο να δείχνουμε αυτοσυγκράτηση όταν αξιολογούμε οποιοδήποτε προϊόν λογισμικού, να αποφεύγουμε απόλυτες διαπιστώσεις και άδικες γενικεύσεις και να λαμβάνουμε σοβαρά υπόψη τις ειδικές συνθήκες στις οποίες αναπτύσσεται και εξελίσσεται κάθε τέτοιο προϊόν.
Δ. Γκρ.
Δ. Γκρ.
- cyberpython
- Mbyte level
- Posts: 654
- Joined: Wed Nov 21, 2007 8:18 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: Αθηνα
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Μην τα βάζουμε μόνο με τη MS, γενικά τα προβλήματα λογισμικού κλειστού κώδικα είναι πιο δύσκολο να εντοπιστούν και να αντιμετωπιστούν (ποιός ξέρει πόσα από αυτά δεν ανακαλύφθηκαν ποτέ και ούτε πρόκειται....)ultimate_aektzis wrote:Τα οποια bugs της ms περνανε λιγο-πολυ στα ψιλα
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
Ρε παιδιά οταν μιλάμε για open source και τα ρέστα , γιατι κολλάτε τοσο στο Linux?Αν θέλετε την γνώμη μου το πραγματικό value στο open source ειναι τα[εντελώς οφφ]Ποιος ψήνεται να φτιάξουμε κανένα tutorial για νέους χρήστες linux και να το δημοσιεύσουμε εδώ στο venus;Όπως έκανε ο cyberpython?Έτσι ώστε να ωθήσουμε ακόμα περισσότερα μέλη του venus να βάλουν κάποια έκδοση linux γιατί με windows δεν πας μπροστά...[/εντελώς οφφ]
open source libs ,frameworks κτλ,ρίξτε μια ματιά εδω:http://venus.cslab.aueb.gr/forum/viewto ... f=8&t=5302 και έπεται συνέχεια...
που θα πάει θα το δουμε...
-
- Venus Former Team Member
- Posts: 7561
- Joined: Thu Oct 27, 2005 1:43 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: Boston, MA
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
πολύ μεγάλη αυτή η συζήτηση, που, όπως έχει αποδειχθεί αρκετές φορές, δεν καταλήγει πουθενά. προσωπικά θεωρώ ότι το λειτουργικό ούτε σου στέκεται εμπόδιο, ούτε είναι η χρυσή κότα. Το "δεν πας μπροστά" λοιπόν είναι λίγο άτοπο.γιατί με windows δεν πας μπροστά...
- tsilochr
- Wow! Terabyte level
- Posts: 3246
- Joined: Tue Mar 16, 2004 2:47 pm
- Academic status: PhD
- Gender: ♂
- Location: mm.aueb.gr
- Contact:
Re: Αναστάτωση στην κοινότητα ανοιχτού λογισμικού
για τους developers
το άρθρο: http://metasploit.com/users/hdm/tools/debian-openssl/


Κοινώς, για να δώσει ένα πραγματικά τυχαίο σπόρο στη rand ο προγραμματιστής έπαιρνε δεδομένα από μη αρχικοποιημένα κελιά της μνήμης, δλδ έπαιρνε τα σκουπίδια που είχε στη μνήμη εκείνη την ώρα. Όταν μετέφεραν το κώδικα για το deb πακέτο, τα εργαλεία που κοιτούν την ποιότητα του κώδικα έβγαλαν ότι η μνήμη δεν είναι αρχικοποιημένη, οπότε την αρχικοποίησαν με αποτέλεσμα ο σπόρος να μην είναι τόσο τυχαίος αλλά στατικός.The Bug
On May 13th, 2008 the Debian project announced that Luciano Bello found an interesting vulnerability in the OpenSSL package they were distributing. The bug in question was caused by the removal of the following line of code from md_rand.c
These lines were removed because they caused the Valgrind and Purify tools to produce warnings about the use of uninitialized data in any code that was linked to OpenSSL. You can see one such report to the OpenSSL team here. Removing this code has the side effect of crippling the seeding process for the OpenSSL PRNG. Instead of mixing in random data for the initial seed, the only "random" value that was used was the current process ID. On the Linux platform, the default maximum process ID is 32,768, resulting in a very small number of seed values being used for all PRNG operations.Code: Select all
MD_Update(&m,buf,j); [ .. ] MD_Update(&m,buf,j); /* purify complains */
το άρθρο: http://metasploit.com/users/hdm/tools/debian-openssl/


Last edited by tsilochr on Thu May 29, 2008 12:39 am, edited 1 time in total.