пропустил шаг
итак, значение лежащее по адресу стека на стеке переписываем на ret address, потом по адресу ret addr пишем one gadget, выходим
другой способ: также формируем адрес на стеке, но уже например malloc_hook
там чуть более сложно, потому что нужно еще одну запись делать