且构网

分享程序员开发的那些事...
且构网 - 分享程序员编程开发的那些事

研究表明 LibreSSL 可能对 Linux 来说并不安全

更新时间:2022-09-30 12:47:31

Ars Technica 发布 报告 称一名安全研究员已经在 Linux 版本的 LibreSSL 中发现了被他称为是 "灾难性的失败"。该失败结果导致当相同的 16 位 PID 用于两个或者更多的进程。Linux 确保一个进程在创建子进程时不会使用相同的 ID,但能存在进程和其祖父进程存在相同 ID 的可能性。这个问题看似是一个边界问题,但如果 Linux 的 fork_rand 程序 fork 足够多次就可能参数相同的 PID。OpenSSL 有专门的方法来处理这个问题,但 OpenSSL 的继任者 LibreSSL 似乎没处理,至少在 Linux 版本上没有。