未向execve传递0作为环境指针的shellcode为何可正常运行?
该shellcode未清零rdx仍可正常运行的核心原因如下:
- 执行场景的寄存器初始状态符合要求
绝大多数shellcode的触发场景(如栈溢出、UAF等漏洞利用场景)下,控制流被劫持到shellcode执行前,rdx寄存器已经被原有程序的执行流程初始化为0,或者指向一块合法的、以NULL结尾的可读写内存区域,天然满足execve对envp参数的格式要求。 - Linux内核的系统调用兼容处理
部分版本的Linux内核中,execve系统调用的实现逻辑对参数做了容错处理:只要第一个参数(可执行文件路径,此处为/bin/sh)合法,即使传入的envp是非法地址或者NULL,内核会自动为即将启动的程序配置空的默认环境变量表,不会因为参数异常直接终止调用。 - 段错误的触发逻辑未满足
非法指针触发段错误的情况,仅发生在内核实际需要读取该指针指向的用户空间内存时才会触发。当execve的第二个参数argv被设置为NULL时,内核的部分实现逻辑会跳过对envp参数的强制读取校验,直接使用默认配置启动程序,自然不会触发段错误。
内容的提问来源于stack exchange,提问作者Aaa Bbb
相关产品推荐
相关产品推荐

