LibreSSL修復了被曝光的偽隨機數(shù)生成器漏洞。
漏洞發(fā)現(xiàn)者是安全備份公司Opsmate的創(chuàng)始人Andrew Ayer,他將漏洞稱為是“偽隨機數(shù)生成器的致命缺陷”,因為它賦予父進程和克隆子進程相同的識別碼(16位PID,PID是進程識別碼的縮寫),他的測試程序在兩次調用偽隨機數(shù)生成器后返回了相同的結果。
OpenBSD創(chuàng)始人Theo de Raadt和開發(fā)者Bob Beck對此不以為然,認為問題的嚴重程度被過分渲染了,理由是Ayer的測試程序沒有現(xiàn)實意義,bug只在他的程序里呈現(xiàn),真正的程序不會像Ayer描述的那樣工作,相同的進程識別碼問題在真正的軟件很難成為真正的問題。
但不是所有人都認同他們的觀點。