roger 发表于 2020-9-2 09:48:42

堆溢出

堆溢出是指程序向某个堆块中写入的字节数超过了堆块本身可使用的字节数(之所以是可使用而不是用户申请的字节数,是因为堆管理器会对用户所申请的字节数进行调整,这也导致可利用的字节数都不小于用户申请的字节数),因而导致了数据溢出,并覆盖到物理相邻的高地址的下一个堆块。一般来说,我们利用堆溢出的策略是
[*]覆盖与其物理相邻的下一个 chunk的内容。

[*]prev_size
[*]size,主要有三个比特位,以及该堆块真正的大小。
[*]chunk content,从而改变程序固有的执行流。

[*]利用堆中的机制(如 unlink 等 )来实现任意地址写入( Write-Anything-Anywhere)或控制堆块中的内容等效果,从而来控制程序的执行流。
寻找堆分配函数calloc 与 malloc 的区别是 calloc 在分配后会自动进行清空。realloc:
[*]当 realloc(ptr,size) 的 size 不等于 ptr 的 size 时

[*]如果申请 size > 原来 size

[*]如果 chunk 与 top chunk 相邻,直接扩展这个 chunk 到新 size 大小
[*]如果 chunk 与 top chunk 不相邻,相当于 free(ptr),malloc(new_size)

[*]如果申请 size < 原来 size

[*]如果相差不足以容得下一个最小 chunk(64 位下 32 个字节,32 位下 16 个字节),则保持不变
[*]如果相差可以容得下一个最小 chunk,则切割原 chunk 为两部分,free 掉后一部分

[*]当 realloc(ptr,size) 的 size 等于 0 时,相当于 free(ptr)
[*]当 realloc(ptr,size) 的 size 等于 ptr 的 size,不进行任何操作


页: [1]
查看完整版本: 堆溢出