RawForge X3F

PWN hard

RawForge X3F обрабатывает RAW-снимки с дронов. По ELF `rawforge-x3f` видно, что размер изображения проверяется через произведение размеров, а число записываемых samples берётся из другого поля. Если произведение переполнится, проверка пропустит запись, которая выйдет за границу массива. ## Решение Кадр начинается с `X3F0`, затем идут четыре `u32 LE`: `cols`, `rows`, `chans`, `samples`. Сервис вычисляет `alloc = cols * rows * chans` в 32 битах и требует `alloc <= 8`. Потом без дополнительной проверки записывает `samples` 16-битных слов в `pixels[8]`. Берём `cols = 0x40000001`, `rows = 4`, `chans = 1`: $$0x40000001 \cdot 4 \bmod 2^{32} = 4.$$ Лимит соблюдён, хотя реальные размеры огромные. Теперь используем независимое поле `samples`, чтобы выйти из 16-байтного массива пикселей в соседние поля: | Смещение от `pixels` | Поле | Значение | |---:|---|---| | 16 | `magic`, 8 байт | `0x5833464a4f423031` | | 24 | `target`, 8 байт | `0x5845504f52542121` | | 32 | `approved`, 4 байта | `0x584f4b21` | Собираем 36 байт данных, то есть 18 samples: ```python import struct values = b"\x00" * 16 values += struct.pack("