Actions
Bug #2
open
Les fonctions sha1 et md5 présentent un risque de bug avec les type String
Bug #2:
Les fonctions sha1 et md5 présentent un risque de bug avec les type String
Start date:
Due date:
% Done:
0%
Estimated time:
Platform:
Resolution:
Triage Stage:
Description
Les fonctions sha1 et md5 attendent n'importe quel type sérialisable en entrée. Or lorsqu'on lui passe un String, on s'attend à ce que ce soit le contenu de la chaine qui soit utilisé pour le calcul du SHA1 ou du MD5.
Or il se trouve que c'est l'objet String en entier qui est calculé.
C'est donc source d'erreur évidente, et très difficile à prévenir. Or pour le cas particulier du String, signer l'objet complet ou signer son contenu, c'est aussi pertinent dans un cas comme dans l'autre. C'est donc absolument équivalent.
Donc pour simplifier et réduire les risques, il faudrait directement dans predifined.anubis créer des versions surchargées pour le type String ne fonctionnant que sur le contenu.
Actions