iscc-shopping

本文最后更新于 2024年10月23日 晚上

iscc-shopping

  • 主体的运行是这样的

    image-20240520220207451

自己输入的这个函数有漏动,read_by_me,可以溢出(这里第一次输入小于size,就可以再输入一次(这次仍然是一个小于size的数)

image-20240520220259734

不断创建堆块,让块与thread2的arena相邻,通过写的溢出,填充thread2的areana,将fastbin的记录位置填充为bss的call的地址,下面是填充后的结果

image-20240525115937910

将0x602038的位置填入system,并在2d处填入\bin\sh,注意地址字节的对齐。选择1d是为了fastbin的检测。

image-20240525121030127


iscc-shopping
https://xyyr-c.github.io/2024/10/23/iscc-shopping/
作者
xyyr
发布于
2024年10月23日
许可协议