pwnable.kr [Toddler's Bottle] - cmd1

Mommy! what is PATH environment in Linux?

ssh cmd1@pwnable.kr -p2222 (pw:guest)

沒(méi)搞懂這題和環(huán)境變量有什么關(guān)聯(lián)瞎嬉,不過(guò)還是要珍惜這最后一道水題涮瞻。

先看源碼 cmd1.c:

#include <stdio.h>
#include <string.h>

int filter(char* cmd){
    int r=0;
    r += strstr(cmd, "flag")!=0;
    r += strstr(cmd, "sh")!=0;
    r += strstr(cmd, "tmp")!=0;
    printf("r= %d", r);
    return r;
}
int main(int argc, char* argv[], char** envp){
    putenv("PATH=/fuckyouverymuch");
    if(filter(argv[1])) return 0;
    system( argv[1] );
    return 0;
}

上述代碼段意為 argv[1] 中不含 "flag"悼凑,"sh","tmp",就可以讓系統(tǒng)執(zhí)行 argv[1] 所含字串表示的命令。

注 1. strstr( str1, str2 ) 函數(shù)功能為判斷 str2 是否為 str1 的子串,是則返回 str2 在 str1 中首次出現(xiàn)的地址冗美;否則返回 NULL 。
注 2. putenv(char *envvar) 用來(lái)改變或增加環(huán)境變量的內(nèi)容析二。參數(shù)envvar的格式為envvar=value粉洼,如果該環(huán)境變量原先存在节预,則變量?jī)?nèi)容會(huì)依參數(shù)envvar改變,否則此參數(shù)內(nèi)容會(huì)成為新的環(huán)境變量属韧。參數(shù)envvar指定的字符串會(huì)變成環(huán)境變量的一部分安拟,如果修改這個(gè)字符串,環(huán)境變量也會(huì)跟著被修改宵喂。

這里調(diào)用 putenv 的作用大概只是讓我們不能直接打命令而已糠赦?...(例如 'cat xxx' 要變成 '/bin/cat xxx')
我們期望執(zhí)行的命令是 /bin/cat flag ,因?yàn)閭鬟f的參數(shù)中不能出現(xiàn) "flag" 锅棕,所以我們可以用通配符拙泽, 構(gòu)造命令:

cmd1@ubuntu:~$ ./cmd1 "/bin/cat fla?"
mommy now I get what PATH environment is for :)


最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市裸燎,隨后出現(xiàn)的幾起案子顾瞻,更是在濱河造成了極大的恐慌,老刑警劉巖德绿,帶你破解...
    沈念sama閱讀 206,723評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件荷荤,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡移稳,警方通過(guò)查閱死者的電腦和手機(jī)蕴纳,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,485評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)个粱,“玉大人古毛,你說(shuō)我怎么就攤上這事《夹恚” “怎么了喇潘?”我有些...
    開(kāi)封第一講書(shū)人閱讀 152,998評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀(guān)的道長(zhǎng)梭稚。 經(jīng)常有香客問(wèn)我,道長(zhǎng)絮吵,這世上最難降的妖魔是什么弧烤? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,323評(píng)論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮蹬敲,結(jié)果婚禮上暇昂,老公的妹妹穿的比我還像新娘。我一直安慰自己伴嗡,他們只是感情好急波,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,355評(píng)論 5 374
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著瘪校,像睡著了一般澄暮。 火紅的嫁衣襯著肌膚如雪名段。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 49,079評(píng)論 1 285
  • 那天泣懊,我揣著相機(jī)與錄音伸辟,去河邊找鬼。 笑死馍刮,一個(gè)胖子當(dāng)著我的面吹牛信夫,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播卡啰,決...
    沈念sama閱讀 38,389評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼静稻,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了匈辱?” 一聲冷哼從身側(cè)響起振湾,我...
    開(kāi)封第一講書(shū)人閱讀 37,019評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎梅誓,沒(méi)想到半個(gè)月后恰梢,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,519評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡梗掰,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,971評(píng)論 2 325
  • 正文 我和宋清朗相戀三年嵌言,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片及穗。...
    茶點(diǎn)故事閱讀 38,100評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡摧茴,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出埂陆,到底是詐尸還是另有隱情苛白,我是刑警寧澤,帶...
    沈念sama閱讀 33,738評(píng)論 4 324
  • 正文 年R本政府宣布焚虱,位于F島的核電站购裙,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏鹃栽。R本人自食惡果不足惜躏率,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,293評(píng)論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望民鼓。 院中可真熱鬧薇芝,春花似錦、人聲如沸丰嘉。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,289評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)饮亏。三九已至耍贾,卻和暖如春阅爽,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背逼争。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,517評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工优床, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人誓焦。 一個(gè)月前我還...
    沈念sama閱讀 45,547評(píng)論 2 354
  • 正文 我出身青樓胆敞,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親杂伟。 傳聞我的和親對(duì)象是個(gè)殘疾皇子移层,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,834評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容