尝试C语言缓冲区溢出覆盖变量失败触发段错误如何解决
无法生效的核心原因
- 栈变量排布顺序问题:x86/x86_64架构下栈是向下生长的,gcc默认按照变量声明的逆序分配栈空间。你先声明
username[10]再声明password,最终password的内存地址低于username数组的起始地址。而字符串写入数组是从低地址向高地址逐字节写入,溢出的内容只会往username更高的地址方向写,根本碰不到更低地址的password变量,直接覆盖到栈帧的返回地址等区域就会触发段错误。 - 栈对齐填充问题:即便调整了变量顺序,gcc默认会开启栈对齐(通常是16字节对齐),两个变量之间可能存在填充字节,不知道准确偏移的话也没法精准覆盖。
- 保护机制未完全关闭:默认编译的64位程序对齐规则更复杂,部分系统默认开启的PIE、栈不可执行等机制也会干扰溢出效果。
成功覆盖password的操作步骤
- 调整代码的变量声明顺序,把
password放到username前面,保证password在username的高地址方向,溢出可以覆盖到:
#include <stdio.h> int main(){ volatile int password = 0; char username[10]; scanf("%s", username); if(password != 0){ printf("done\n"); }else{ printf("tryharder\n"); } return 0; }
- 用以下参数编译,关闭所有干扰的保护机制,建议编译为32位程序降低复杂度:
gcc pwn.c -o pwn -m32 -fno-stack-protector -z execstack -no-pie
如果编译提示缺少32位依赖,先执行sudo apt install gcc-multilib安装对应库。
3. 计算两个变量的偏移量,可临时加两行打印代码确认地址差:
printf("username addr: %p\npassword addr: %p\noffset: %d\n", username, &password, (int)&password - (int)username);
比如算出来偏移是12的话,只需要输入12个任意字符+1个非0字符,就能把password覆盖为非0值,触发第一个分支,示例命令:
echo -e "AAAAAAAAAAAA\x01" | ./pwn
执行后就会输出done,不会触发段错误。
内容的提问来源于stack exchange,提问作者salluc 1
相关产品推荐
相关产品推荐

