
所谓的数组越界,简单地讲就是指数组下标变量的取值超过了初始定义时的大小,导致对数组元素的访问出现在数组的范围之外,这类错误也是 C 语言程序中最常见的错误之一。 在 C 语言中,数组必须是静态的。换而言之,数组的大小必须在程序运行前就确定下来。由于 C 语言并不具有类似 Java 等语言中现有的静态分析工具的功能,可以对程序中数组下标取值范围进行严格检查,一旦发现数组上溢或下溢,都会因抛出异常而终止程序。也就是说,C 语言并不检验数组边界,数组的两端都有可能越界,从而使其他变量的数据甚至程序代码被破坏。 因此,数组下标的取值范围只能预先推断一个值来确定数组的维数,而检验数组的边界是程序员的职责。 一般情况下,数组的越界错误主要包括两种:数组下标取值越界与指向数组的指针的指向范围越界。 数组下标取值越界数组下标取值越界主要是指访问数组的时候,下标的取值不在已定义好的数组的取值范围内,而访问的是无法获取的内存地址。例如,对于数组 int a[3],它的下标取值范围是[0,2](即a[0]、a[1] 与 a[2])。如果我们的取值不在这个范围内(如 a[3]),就会发生越界错误。示例代码如下所示: 1int a[3];) n3 ]/ y6 ~8 Z& r2int i=0; 3for(i=0;i<4;i++)) {) d# J& V+ s. N- B/ w 4{ 5 a = i; 6} 7for(i=0;i<4;i++) 8{1 O1 N% A$ s7 |4 }) p, G 9 printf("a[%d]=%d\n",i,a); 10} 很显然,在上面的示例程序中,访问 a[3] 是非法的,将会发生越界错误。因此,我们应该将上面的代码修改成如下形式: 1int a[3];2int i=0; 3for(i=0;i<3;i++)0 ~* \% B, A7 D3 J& @ D 4{% l9 I& n- g& [# t0 G" h4 [/ h 5 a = i; 6}6 C% \( n" e% p: m' Q+ r7 o 7for(i=0;i<3;i++) 8{ 9 printf("a[%d]=%d\n",i,a); [4 Y' s B8 r5 g( ? 10}2 @; Q; T4 X. ^, L 指向数组的指针的指向范围越界 指向数组的指针的指向范围越界是指定义数组时会返回一个指向第一个变量的头指针,对这个指针进行加减运算可以向前或向后移动这个指针,进而访问数组中所有的变量。但在移动指针时,如果不注意移动的次数和位置,会使指针指向数组以外的位置,导致数组发生越界错误。下面的示例代码就是移动指针时没有考虑到移动的次数和数组的范围,从而使程序访问了数组以外的存储单元。 1int i;2int *p;" Q' T* F) D& p' z, x 3int a[5];0 E2 L. G, B3 c$ h) o 4/*数组a的头指针赋值给指针p*/ 5p=a; 6for(i=0;i<10;i++)+ X8 y; h8 q! k# e) W 7{$ _1 }9 L" Q% |" A2 W 8 /*指针p指向的变量*/ 9 *p=i+10;/ C2 U8 t: j3 z4 c0 |* [ 10 /*指针p下一个变量*/+ |4 W& b7 E' g3 \$ W; P 11 p++;- \' J. x; _: r6 A, b1 q, v/ Q& I0 v 12}$ Q5 w. q3 u0 L, \5 E l: Q 在上面的示例代码中,for 循环会使指针 p 向后移动 10 次,并且每次向指针指向的单元赋值。但是,这里数组 a 的下标取值范围是 [0,4](即 a[0]、a[1]、a[2]、a[3] 与 a[4])。因此,后 5 次的操作会对未知的内存区域赋值,而这种向内存未知区域赋值的操作会使系统发生错误。正确的操作应该是指针移动的次数与数组中的变量个数相同,如下面的代码所示: 1int i;+ K5 U6 N0 `+ H; L6 A8 {5 D2int *p; 3int a[5];4 }9 Q/ j3 t" _9 b* B9 e: | 4/*数组a的头指针赋值给指针p*/ 5p=a; 6for(i=0;i<5;i++) 7{: D1 _" C8 T1 O% V 8 /*指针p指向的变量*/ 9 *p=i+10; 10 /*指针p下一个变量*/ 11 p++;, x. W' ]! P; R1 |8 R 12}8 m+ {# D! M) i/ H- v/ k; I! \; O 为了加深大家对数组越界的了解,下面通过一段完整的数组越界示例来演示编程中数组越界将会导致哪些问题。 1#define PASSWORD "123456". ]9 v; ]6 @7 E9 I2int Test(char *str)' d! Y$ c+ j2 ^- g2 S; M$ {( l 3{0 R1 E x2 [' @( h 4 int flag;* {0 M4 V1 k; E6 ~5 {# |2 E 5 char buffer[7];& G; z3 S/ B7 m$ ?! q 6 flag=strcmp(str,PASSWORD); 7 strcpy(buffer,str); 8 return flag; 9}( H2 E7 o8 n( b* }% t7 p% V8 Z 10int main(void)# U6 z0 j. o# h* M( F 11{4 ^5 ]7 `" B# c 12 int flag=0; 13 char str[1024]; 14 while(1). X/ X- s- N. K4 r" f& w, ` 15 {9 c9 F, s( B" K- r' S, @ 16 printf("请输入密码: "); 17 scanf("%s",str);, S: ~- I! H9 m5 V; M; i 18 flag = Test(str); 19 if(flag) 20 { 21 printf("密码错误!\n");; f' b1 ^: h. l3 v 22 } 23 else7 O& M3 D9 h. U9 y9 p/ h, I 24 {! @. e4 Q; ]$ P4 C1 [6 c& I0 s 25 printf("密码正确!\n"); 26 } 27 }" v1 e, S. e" ^: L! {# Z$ w 28 return 0;- X+ Y& O1 p% G- @" h, k& s 29} 上面的示例代码模拟了一个密码验证的例子,它将用户输入的密码与宏定义中的密码123456进行比较。很显然,本示例中最大的设计漏洞就在于 Test() 函数中的strcpy(buffer,str) 调用。 由于程序将用户输入的字符串原封不动地复制到 Test() 函数的数组 char buffer[7] 中。因此,当用户的输入大于 7 个字符的缓冲区尺寸时,就会发生数组越界错误,这也就是大家所谓的缓冲区溢出Buffer overflow 漏洞。 但是要注意,如果这个时候我们根据缓冲区溢出发生的具体情况填充缓冲区,不但可以避免程序崩溃,还会影响到程序的执行流程,甚至会让程序去执行缓冲区里的代码。示例运行结果为: 1请输入密码:123452密码错误! 3请输入密码:123456 4密码正确! 5请输入密码:12345672 K0 h1 C* v8 m, Z2 ]( x" d/ \ 6密码正确!( l; k& u; E/ U/ f1 _ 7请输入密码:aaaaaaa 8密码正确! 9请输入密码:0123456 10密码错误!5 M; O7 p1 p! Y: F! X 11请输入密码: 在示例代码中,flag 变量实际上是一个标志变量,其值将决定着程序是进入密码错误的流程(非 0)还是“密码正确”的流程(0)。当我们输入错误的字符串1234567或者aaaaaaa,程序也都会输出“密码正确”。但在输入0123456的时候,程序却输出“密码错误”,这究竟是为什么呢? 其实,原因很简单。当调用 Test() 函数时,系统将会给它分配一片连续的内存空间,而变量 char buffer[7] 与 int flag 将会紧挨着进行存储,用户输入的字符串将会被复制进 buffer[7] 中。如果这个时候,我们输入的字符串数量超过 6 个(注意,有字符串截断符也算一个),那么超出的部分将破坏掉与它紧邻着的 flag 变量的内容。 当输入的密码不是宏定义的123456时,字符串比较将返回 1 或 -1。我们都知道,内存中的数据按照 4 字节(DWORD)逆序存储,所以当 flag 为 1 时,在内存中存储的是0x01000000。如果我们输入包含 7 个字符的错误密码,如aaaaaaa,那么字符串截断符 0x00 将写入 flag 变量,这样溢出数组的一个字节 0x00 将恰好把逆序存放的 flag 变量改为 0x00000000。在函数返回后,一旦 main 函数的 flag 为 0,就会输出“密码正确”。这样,我们就用错误的密码得到了正确密码的运行效果。 而对于0123456,因为在进行字符串的大小比较时,它小于123456,flag的值是 -1,在内存中将按照补码存放负数,所以实际存储的不是 0x01000000 而是0xffffffff。那么字符串截断后符 0x00 淹没后,变成 0x00ffffff,还是非 0,所以没有进入正确分支。 其实,本示例只是用一个字节淹没了邻接变量,导致程序进入密码正确的处理流程,使设计的验证功能失效。 尽量显式地指定数组的边界在 C 语言中,为了提高运行效率,给程序员更大的空间,为指针操作带来更多的方便,C 语言内部本身不检查数组下标表达式的取值是否在合法范围内,也不检查指向数组元素的指针是不是移出了数组的合法区域。因此,在编程中使用数组时就必须格外谨慎,在对数组进行读写操作时都应当进行相应的检查,以免对数组的操作超过数组的边界,从而发生缓冲区溢出漏洞。 要避免程序因数组越界所发生的错误,首先就需要从数组的边界定义开始。尽量显式地指定数组的边界,即使它已经由初始化值列表隐式指定。示例代码如下所示: 1int a[]={1,2,3,4,5,6,7,8,9,10};8 g' g$ m2 U7 C" o很显然,对于上面的数组 a[],虽然编译器可以根据始化值列表来计算出数组的长度。但是,如果我们显式地指定该数组的长度,例如: 1int a[10]={1,2,3,4,5,6,7,8,9,10};它不仅使程序具有更好的可读性,并且大多数编译器在数组长度小于初始化值列表的长度时还会发生相应警告。 当然,也可以使用宏的形式来显式指定数组的边界(实际上,这也是最常用的指定方法),如下面的代码所示: 1#define MAX 102… 3int a[MAX]={1,2,3,4,5,6,7,8,9,10}; 除此之外,在 C99 标准中,还允许我们使用单个指示符为数组的两段“分配”空间,如下面的代码所示: 1int a[MAX]={1,2,3,4,5,[MAX-5]=6,7,8,9,10};在上面的 a[MAX]数组中,如果 MAX 大于 10,数组中间将用 0 值元素进行填充(填充的个数为 MAX-10,并从 a[5] 开始进行 0 值填充);如果 MAX 小于 10,[MAX-5]之前的 5 个元素(1,2,3,4,5)中将有几个被[MAX-5]之后的 5 个元素(6,7,8,9,10)所覆盖,示例代码如下所示: 1#define MAX 102#define MAX1 15' k: V. l6 u5 H0 e# V 3#define MAX2 67 Y6 J% W3 q& ^ 4int main(void)* b6 z4 E& |8 s9 w) i$ E+ T( ~+ V 5{ 6 int a[MAX]={1,2,3,4,5,[MAX-5]=6,7,8,9,10};! o1 X8 A) ~- T0 h+ h/ ] 7 int b[MAX1]={1,2,3,4,5,[MAX1-5]=6,7,8,9,10}; 8 int c[MAX2]={1,2,3,4,5,[MAX2-5]=6,7,8,9,10};% u7 \9 P7 ]! l! p: l2 R$ P 9 int i=0; 10 int j=0; 11 int z=0; 12 printf("a[MAX]:\n");' o+ i& a# L S+ h 13 for(i=0;i<MAX;i++); i8 @: _0 H7 n) I+ A/ u% ^ 14 {. S$ Z$ a# L2 u5 E* N$ S8 D 15 printf("a[%d]=%d ",i,a); 16 } 17 printf("\nb[MAX1]:\n");- m3 n2 T: l3 a; M! G6 j, t; f& b1 ^ 18 for(j=0;j<MAX1;j++) 19 {4 V+ C/ N# o& B% H' z7 a+ g7 B5 S 20 printf("b[%d]=%d ",j,b[j]); 21 }4 \1 h6 P2 P; Z3 Y 22 printf("\nc[MAX2]:\n"); 23 for(z=0;z<MAX2;z++)1 W* X. k9 l5 c( g! S) e 24 { 25 printf("c[%d]=%d ",z,c[z]); 26 } 27 printf("\n"); 28 return 0; 29} 运行结果为: 1a[MAX]:2 r' \$ g9 Q1 {- h) j/ X2a[0]=1 a[1]=2 a[2]=3 a[3]=4 a[4]=5 a[5]=6 a[6]=7 a[7]=8 a[8]=9 a[9]=10 ~; B! d# e0 X 3b[MAX1]:, ]3 ?8 G. o6 ^( P; t# C4 f 4b[0]=1 b[1]=2 b[2]=3 b[3]=4 b[4]=5 b[5]=0 b[6]=0 b[7]=0 b[8]=0 b[9]=0 b[10]=6 b[11]=7 b[12]=8 b[13]=9 b[14]=10 5c[MAX2]:8 C5 `1 y! ?# I1 J3 Q3 s ^" f: S 6c[0]=1 c[1]=6 c[2]=7 c[3]=8 c[4]=9 c[5]=10* l9 f3 t, ~& D3 m 对数组做越界检查,确保索引值位于合法的范围之内 要避免数组越界,除了上面所阐述的显式指定数组的边界之外,还可以在数组使用之前进行越界检查,检查数组的界限和字符串(也以数组的方式存放)的结束,以保证数组索引值位于合法的范围之内。例如,在写处理数组的函数时,一般应该有一个范围参数;在处理字符串时总检查是否遇到空字符‘\0’。 来看下面一段代码示例: 1#define ARRAY_NUM 102int *TestArray(int num,int value), p7 h" u( P- g' U2 ` 3{* ^3 q/ r6 ] d 4 int *arr=NULL; 5 arr=(int *)malloc(sizeof(int)*ARRAY_NUM); 6 if(arr!=NULL) 7 { 8 arr[num]=value;8 k) p+ L' j6 f 9 }+ u$ T" n5 G- V 10 else1 R0 `6 ^& t' h; h* D% X A/ w 11 { [& o+ {# c$ {! H. B$ ?- z 12 /*处理arr==NULL*/ 13 } 14 return arr; 15}# c. J, r7 P4 c 从上面的int*TestArray(int num,int value)函数中不难看出,其中存在着一个很明显的问题,那就是无法保证 num 参数是否越界(即当num>=ARRAY_NUM的情况)。因此,应该对 num 参数进行越界检查,示例代码如下所示: 1int *TestArray(int num,int value)' e% l9 q; G, M# B6 f9 ~# D2{ 3 int *arr=NULL; 4 /*越界检查(越上界)*/ 5 if(num<ARRAY_NUM) 6 {2 m/ Q& _2 L& v8 \ 7 arr=(int *)malloc(sizeof(int)*ARRAY_NUM); 8 if(arr!=NULL): P* Y* _1 Y+ ]7 E 9 { 10 arr[num]=value;$ c2 m ~8 _; Y$ w0 ^* v. u/ [ 11 }* K; ~1 M$ r( Z. s- u- ~% X# B 12 else6 d! ^" M5 b3 r2 i 13 {; s2 C+ p! i+ Y) ~* S 14 /*处理arr==NULL*/ W; k; |2 d" \' ?9 |" H2 U 15 }: L1 a- r5 j3 M4 @2 @ 16 }, k( J ?2 [" g7 Q" b) U 17 return arr;& Y2 ~2 K6 U4 y+ N3 e1 f 18}2 F% x+ Q) l8 F1 F8 d5 I( ]! W 这样通过if(num<ARRAY_NUM)语句进行越界检查,从而保证 num 参数没有越过这个数组的上界。现在看起来,TestArray() 函数应该没什么问题,也不会发生什么越界错误。 但是,如果仔细检查,TestArray() 函数仍然还存在一个致命的问题,那就是没有检查数组的下界。由于这里的 num 参数类型是 int 类型,因此可能为负数。如果 num 参数所传递的值为负数,将导致在 arr 所引用的内存边界之外进行写入。 当然,你可以通过向if(num<ARRAY_NUM)语句里面再加一个条件进行测试,如下面的代码所示: 1if(num>=0&&num<ARRAY_NUM)8 n4 d [( I3 W3 j6 J% v" {; @2{& X5 y- }/ G. {8 V4 f: ]/ y 3}+ m% J6 l' Z8 h7 Q* Z 但是,这样的函数形式对调用者来说是不友好的(由于 int 类型的原因,对调用者来说仍然可以传递负数,至于在函数中怎么处理那是另外一件事情),因此,最佳的解决方案是将 num 参数声明为 size_t 类型,从根本上防止它传递负数,示例代码如下所示: 1int *TestArray(size_t num,int value)7 x r' s( ~5 ~9 \2{" |& J. W3 m" l2 `& Y8 i/ r( N 3 int *arr=NULL; 4 /*越界检查(越上界)*/ 5 if(num<ARRAY_NUM)% x2 @9 ]& y* Z2 j. |7 j( e 6 { 7 arr=(int *)malloc(sizeof(int)*ARRAY_NUM); 8 if(arr!=NULL)- e" m5 v y0 S% `% d 9 { 10 arr[num]=value;" T" N2 ]% H3 Q( \8 K7 j 11 }$ v7 s+ I+ T! B. U: f# t 12 else 13 { 14 /*处理arr==NULL*/' v1 J- [% ~$ C* t5 u 15 }) C& e# y+ E; } [2 v 16 } 17 return arr;$ H2 T# B$ t- x m# D& r 18}0 h8 `1 A% G3 D0 G# o- \ 获取数组的长度时不要对指针应用 sizeof 操作符 在 C 语言中,sizeof 这个其貌不扬的家伙经常会让无数程序员叫苦连连。同时,它也是各大公司争相选用的面试必备题目。简单地讲,sizeof 是一个单目操作符,不是函数。其作用就是返回一个操作数所占的内存字节数。其中,操作数可以是一个表达式或括在括号内的类型名,操作数的存储大小由操作数的类型来决定。例如,对于数组 int a[5],可以使用sizeof(a)来获取数组的长度,使用sizeof(a[0])来获取数组元素的长度。 但需要注意的是,sizeof 操作符不能用于函数类型、不完全类型(指具有未知存储大小的数据类型,如未知存储大小的数组类型、未知内容的结构或联合类型、void 类型等)与位字段。例如,以下都是不正确形式: 1/*若此时max定义为intmax();*/2sizeof(max)( [% g9 M3 M* f9 Y) e7 A/ E 3/*若此时arr定义为char arr[MAX],且MAX未知*/( ^6 o2 U- y6 V0 W! U, i, a- Q 4sizeof(arr) 5/*不能够用于void类型*/1 M. u8 J1 ?, c 6sizeof(void) 7/*不能够用于位字段*/ 8struct S 9{ 10 unsigned int f1 : 1;$ S: i0 y' L& L9 F$ M3 d 11 unsigned int f2 : 5;) E8 v( w7 w1 G 12 unsigned int f3 : 12; 13};# ^6 c- r% I' A! s+ F9 n, i, z 14sizeof(S.f1);% r/ Y2 M# d; a2 P* p8 } 了解 sizeof 操作符之后,现在来看下面的示例代码: 1void Init(int arr[])6 u* Y* J' p3 m' J# [2{ 3 size_t i=0; 4 for(i=0;i<sizeof(arr)/sizeof(arr[0]);i++)2 s% z+ g+ }/ I& A. a 5 { 6 arr=i; 7 } 8} 9int main(void) 10{8 w9 B: \: o! O 11 int i=0; 12 int a[10]; 13 Init(a); 14 for(i=0;i<10;i++) 15 { 16 printf("%d\n",a);. ~, L: L: g% u) Z 17 }- g+ y- s4 q8 l! w9 I0 a( s( i 18 return 0;. V9 h, O5 ~3 v 19} 从表面看,上面代码的输出结果应该是0,1,2,3,4,5,6,7,8,9,但实际结果却出乎我们的意料,如图 1 所示。
![]() 是什么原因导致这个结果呢? 很显然,上面的示例代码在void Init(int arr[])函数中接收了一个int arr[]类型的形参,并且在main函数中向它传递一个a[10]实参。同时,在 Init() 函数中通过sizeof(arr)/sizeof(arr[0])来确定这个数组元素的数量和初始化值。 在这里出现了一个很大问题:由于 arr 参数是一个形参,它是一个指针类型,其结果是sizeof(arr)=sizeof(int*)。在 IA-32 中,sizeof(arr)/sizeof(arr[0])的结果为 1。因此,最后的结果如图 1 所示。 对于上面的示例代码,我们可以通过传入数组的长度的方式来解决这个问题,示例代码如下: 1void Init(int arr[],size_t arr_len)2{ 3 size_t i=0; 4 for(i=0;i<arr_len;i++)4 ?0 K) @) `. T. z0 ^ } 5 {* {! z( h* y5 n6 p. g$ X 6 arr=i;. R9 S1 k( M1 G 7 } 8}7 n- N' a' a. c3 @) b6 M 9int main(void) 10{) c2 J/ z+ M' M7 L6 V& M U4 _8 t9 J 11 int i=0; 12 int a[10]; 13 Init(a,10);( j, b( R" p' g' p2 t 14 for(i=0;i<10;i++)3 y- G! e8 g" P9 X5 Q 15 {; t+ l: k8 P+ E2 Y; b9 S4 B 16 printf("%d\n",a); 17 } 18 return 0;3 f G' J% v8 K8 J8 R& M 19} 除此之外,我们还可以通过指针的方式来解决上面的问题,示例代码如下所示: 1void Init(int (*arr)[10])2{2 |8 M! Q, ?. P2 |% b4 F7 s 3 size_t i=0; 4 for(i=0;i< sizeof(*arr)/sizeof(int);i++)% f' T: E2 T1 g. x2 d0 \0 H* z 5 { 6 (*arr)=i;% J6 N$ E" m/ ~) M' l- c. A7 g 7 } 8} 9int main(void) 10{ 11 int i=0;! D3 Y; o& \' b2 [ 12 int a[10]; I" W; C. a/ Q4 s9 f, Q 13 Init(&a);1 H8 b: s( d6 B 14 for(i=0;i<10;i++)5 g% W) |" ~% w 15 {: w, F7 \/ U2 G& { 16 printf("%d\n",a); 17 }6 D! z$ l! f# h/ p3 c 18 return 0; 19}! ~) P# T3 p E {& e3 ? 现在,Init() 函数中的 arr 参数是一个指向arr[10]类型的指针。需要特别注意的是,这里绝对不能够使用void Init(int(*arr)[])来声明函数,而是必须指明要传入的数组的大小,否则sizeof(*arr)无法计算。但是在这种情况下,再通过 sizeof 来计算数组大小已经没有意义了,因为此时数组大小已经指定为 10 了。 8 u- ~7 o$ _' P: i+ U& A" e5 M* u |