format string attack par : aboul le 28/06/02 mail : aboul@free.fr |
COP Attaque rendue possible par l'omission de la spécification exacte du format à utiliser pour afficher une chaîne, en C. Classiquement, le programmeur écrit printf(str); à la place de printf("%s", str);. Du coup, si printf est un paramètre entrée par l'utilisateur, celui-ci se retrouve avec beaucoup de latitude pour jeter un oeil sur la pile. (18-09-2000). (source: Le Jargon Français license GFDL sur linux-france.org, (c) 2001 Roland Trique) |
Info. Culture |