# Mi a puffertúlcsordulás?

> A puffertúlcsordulás (buffer overflow) memóriabiztonsági gyengeség, amelyben a szoftver a memóriapuffer lefoglalt határainál több adatot ír, így a szomszédos memória vagy vezérlőadatok felülíródnak.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/buffer-overflow/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Gyakran a közvetlen memóriahozzáférést engedő nyelvekben hiányzó vagy hibás hosszellenőrzésből fakad. A kimenetel a sérült adatoktól és összeomlásoktól — bizonyos feltételek mellett — a jogosulatlan kódfuttatásig terjedhet.

A pufferek a stacken, a heapen vagy más memóriaterületeken is elhelyezkedhetnek, és a gyengeség lehet nem biztonságos másolás, hibás méretszámítás vagy határon kívüli írás (out-of-bounds write). A felülírt hely, a támadói kontroll, a platform és a futásidejű védelmek együtt határozzák meg a kihasználhatóságot és a következményeket.

### Legfontosabb pontok

- **A kiváltó ok csökkentése:** Ahol lehetséges, memóriabiztonságos nyelveket és interfészeket kell előnyben részesíteni, validálni kell a hosszakat és az egészsámszámításokat, kerülni kell a korlátlan műveleteket, és át kell tekinteni a natív vagy egyéb memóriabiztonság nélküli komponensekkel való kölcsönhatásokat.
- **Verifikáció:** Célzott kódreview, statikus elemzés, fordítódiagnosztika, sanitizer eszközök, fuzzing és regressziós tesztek segítenek megtalálni a hibákat és megerősíteni, hogy a javítások lefedik a mögöttes hibaosztályt.
- **Futásidejű rétegek:** A fordító- és operációsrendszer-védelmek — például a canary értékek, a nem végrehajtható memória és a címvéletlenszerűsítés (ASLR) — megnehezíthetik egyes kihasználásokat, míg az izoláció és a minimális jogosultság korlátozhatja a következményeket.
- **Fontos korlát:** A puffertúlcsordulás nem tesz automatikusan lehetővé kódfuttatást; lehet, hogy csak adatot ront vagy folyamatot zár le. A futásidejű mérséklések mélységi védelmet adnak, nem helyettesítik a hibás memóriaművelet megszüntetését.

### Kapcsolódó kifejezések

[Sebezhetőség](<https://yellowcube.eu/hu/glossary/vulnerability/>) · [Exploit](<https://yellowcube.eu/hu/glossary/exploit/>) · [Távoli kódfuttatás (RCE)](<https://yellowcube.eu/hu/glossary/remote-code-execution/>) · [Statikus alkalmazásbiztonsági tesztelés (SAST)](<https://yellowcube.eu/hu/glossary/static-application-security-testing/>) · [Szoftver-ellátáslánc-biztonság](<https://yellowcube.eu/hu/glossary/software-supply-chain-security/>)

### Források

[CWE-120: Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')](https://cwe.mitre.org/data/definitions/120.html) · [CWE-787: Out-of-bounds Write](https://cwe.mitre.org/data/definitions/787.html) · [CISA and FBI: Eliminating Buffer Overflow Vulnerabilities](https://www.cisa.gov/sites/default/files/2025-02/secure-by-design-alert-eliminating-buffer-overflow-vulnerabilities-508c.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

