# Čo je pretečenie vyrovnávacej pamäte?

> Pretečenie vyrovnávacej pamäte (buffer overflow) je slabina pamäťovej bezpečnosti, pri ktorej softvér zapisuje do vyrovnávacej pamäte viac údajov, než jej alokované hranice pojmú, čím sa prepíše susedná pamäť alebo riadiace údaje.

- Kanonická URL: https://yellowcube.eu/sk/glossary/buffer-overflow/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Často vzniká z chýbajúcich alebo nesprávnych kontrol dĺžky v jazykoch, ktoré umožňujú priamy prístup k pamäti. Výsledky siahajú od poškodených údajov a pádov až, za istých podmienok, po neoprávnené vykonanie kódu.

Vyrovnávacie pamäte môžu sídliť na zásobníku (stack), hromade (heap) alebo iných oblastiach pamäte a slabina môže zahŕňať nebezpečné kopírovanie, nesprávny výpočet veľkosti alebo zápis mimo hraníc. Prepísané miesto, kontrola útočníka, platforma a runtime ochrany formujú zneužiteľnosť a dôsledky.

### Kľúčové body

- **Redukcia koreňovej príčiny:** Tam, kde je to uskutočniteľné, uprednostniť pamäťovo bezpečné jazyky a rozhrania, validovať dĺžky a celočíselné výpočty, vyhnúť sa neobmedzeným operáciám a kontrolovať interakcie s natívnymi alebo inak pamäťovo nebezpečnými komponentmi.
- **Verifikácia:** Použiť cielenú kontrolu kódu, statickú analýzu, diagnostiku kompilátora, sanitizery, fuzzing a regresné testy na nájdenie defektov a potvrdenie, že opravy pokrývajú podkladovú triedu.
- **Runtime vrstvy:** Ochrany kompilátora a operačného systému, ako sú canaries, nevykonateľná pamäť a randomizácia adries, môžu sťažiť niektorú exploitáciu, zatiaľ čo izolácia a najmenšie oprávnenia môžu obmedziť dôsledky.
- **Dôležité obmedzenie:** Pretečenie vyrovnávacej pamäte automaticky neumožňuje vykonanie kódu; môže len poškodiť údaje alebo ukončiť proces. Runtime zmiernenia sú hĺbková obrana, nie náhrady za odstránenie defektnej pamäťovej operácie.

### Súvisiace pojmy

[Zraniteľnosť](<https://yellowcube.eu/sk/glossary/vulnerability/>) · [Exploit](<https://yellowcube.eu/sk/glossary/exploit/>) · [Vzdialené spustenie kódu (remote code execution, RCE)](<https://yellowcube.eu/sk/glossary/remote-code-execution/>) · [Statické testovanie bezpečnosti aplikácií (static application security testing, SAST)](<https://yellowcube.eu/sk/glossary/static-application-security-testing/>) · [Bezpečnosť dodávateľského reťazca softvéru](<https://yellowcube.eu/sk/glossary/software-supply-chain-security/>)

### Zdroje

[CWE-120: Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')](https://cwe.mitre.org/data/definitions/120.html) · [CWE-787: Out-of-bounds Write](https://cwe.mitre.org/data/definitions/787.html) · [CISA and FBI: Eliminating Buffer Overflow Vulnerabilities](https://www.cisa.gov/sites/default/files/2025-02/secure-by-design-alert-eliminating-buffer-overflow-vulnerabilities-508c.pdf)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

