信管网每日一练
信息安全工程师 - 每日一练 导航

信息安全工程师案例分析每日一练试题(2026/8/4)

2026年08月05日来源:信管网 作者:cnitpm

信息安全工程师案例分析当天每日一练试题地址:www.cnitpm.com/exam/ExamDayAL.aspx?t1=6

往期信息安全工程师每日一练试题汇总:www.cnitpm.com/class/27/e6_1.html

信息安全工程师案例分析每日一练试题(2026/8/4)在线测试:www.cnitpm.com/exam/ExamDayAL.aspx?t1=6&day=2026/8/4

点击查看:更多信息安全工程师习题与指导

信息安全工程师案例分析每日一练试题内容(2026/8/4)

阅读下列说明和代码,回答问题1和问题2,将解答卸载答题纸的对应栏内。
【说明】
某一本地口令验证函数(C语言环境,X86_32指令集)包含如下关键代码:某用户的口令保存在字符数组origPassword中,用户输入的口令保存在字符数组userPassword中,如果两个数组中的内容相同则允许进入系统。

【问题1】(4分)
用户在调用gets( )函数时输入什么样式的字符串,可以在不知道原始口令“Secret”的情况下绕过该口令验证函数的限制?
【问题2】(4分)
上述代码存在什么类型的安全隐患?请给出消除该安全隐患的思路。

信管网试题答案与解析:www.cnitpm.com/exam/ExamDayAL.aspx?t1=6&day=2026/8/4

信管网考友试题答案分享:

信管网fjnb****:
输入12个缓冲区溢出.采用了高危的函数,未对输入长度进行检测,超出限制则向高位置变量溢出,覆盖其函数,导致判断为零,实现免密登录 禁用高危函数 编写检测输入长度的代码

信管网fjnb****:
大于11的字符串缓冲区溢出.危险函数gets.没有对输入的字符串进行校验检查,直接进行复制,超过了最大,内存限制,将会往高位置的变量溢出,将高位置的变量,将会变为零,则判断密码正确,实现无密码登录.......更换更安全的函数,增加规则,严格限制输入的,字符串长度.

信管网fjnb****:
超过12字节的字符串缓冲区溢出,使用了不安全函数gets,没有对输入字节进行限制。嗯,应对方法,换更安全的函数fgets或者,严格限制输入的字节。使用系统栈保护技术,比如说随机内存地址,dep,栈金丝雀。地址空间随机换

信管网user************:
输入完整12个字符缓冲区溢出:正确编写代码,指针失效前进行完整性检测,缓冲区禁止执行,使用边界检查工具,检查用户输入长度

信管网试题答案与解析:www.cnitpm.com/exam/ExamDayAL.aspx?t1=6&day=2026/8/4

温馨提示:因考试政策、内容不断变化与调整,信管网提供的以上信息仅供参考,如有异议,请考生以权威部门公布的内容为准!

分享至:

信管网 - 信息系统项目管理专业网站

下载APP-在线学习