Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
asus-i005-cve-2026-43499 — CVE-2026-43499 (GhostLock) تكييف لـ ASUS ROG Phone 5S — تشغيل UAF + استعادة مكدس pselect، تسريب KASLR محظور | Kitploit
أدوات/GitHubGitHub/huaguiqi/asus-i005-cve-2026-43499
أمان أندرويدتصعيد الامتيازاتتحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةأمن الجوالالأوراق والأبحاثتطوير الحمولات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
استغلال الملفات الثنائية
GitHubhuaguiqi/asus-i005-cve-2026-43499

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) تكييف لـ ASUS ROG Phone 5S — تشغيل UAF + استعادة مكدس pselect، تسريب KASLR محظور

عرض المستودع
منذ 8س 38دلم تتم المراجعة بعد

asus-i005-cve-2026-43499

دراسة تكييف CVE-2026-43499 (GhostLock) على ASUS ROG Phone 5S (ASUS_I005).

الخلاصة: تم التحقق الكامل من تفعيل الثغرة واستعادة المكدس؛ سلسلة رفع الصلاحيات معطلة بسبب تسريب KASLR.

TL;DR

المرحلةالمحتوىالحالة
0تفعيل UAF (3 خيوط + CMP_REQUEUE_PI)✅
1استعادة مكدس pselect timeout=0 (shift=10)✅
1.6تسريب SP لمكدس نواة W (perf PERF_SAMPLE_REGS_INTR)✅
2كتابة على عنوان عشوائي (يتطلب KASLR slide)❌
—تسريب KASLR (فشلت جميع المصادر الثمانية)❌

الجهاز المستهدف

نظرة عامة على الثغرة

CVE-2026-43499 (GhostLock) هي ثغرة UAF في المكدس ضمن النظام الفرعي rtmutex في نواة Linux. يستخدم remove_waiter() المتغير current بدلاً من waiter->task في مسار التراجع عن القفل الوكيل، مما يؤدي إلى بقاء مؤشر معلق في task_struct->pi_blocked_on.

النتائج الرئيسية

1. استعادة مكدس pselect timeout=0 (أصلي)

  • pselect timeout>0 → do_select → schedule → يتم اجتياز pi_blocked_on المعلق → جمود
  • عند timeout=0 يكون end_time=NULL، ويعود do_select فوراً، لكن _copy_from_user لا يزال يُنفَّذ
  • nfds=320 → نسخة واحدة 40 بايت → يسلك core_sys_select مسار stack_fds على المكدس
  • نقطة بداية ex fd_set تتطابق تماماً مع نقطة بداية waiter → PSELECT_WAITER_WORD_SHIFT = 10

2. تسريب عنوان مكدس نواة W

  • perf_event_open(pid=W_tid) + PERF_SAMPLE_REGS_INTR(SP)
  • تصفية مكدس IRQ → 41 عينة مكدس W حقيقية متطابقة تماماً
  • محاذاة 16KB → sp_top → fake_waiter = sp_top - 0x1b0

3. السطح المانع — إعدادات تحصين i005 تقاوم جميع تسريبات KASLR

انظر docs/05-limitations.md:

  • kptr_restrict=2
  • perf يسجل على arm64 نقطة دخول متجه EL0→EL1 (overflow delayed)
  • perf_event_open(system-wide/kworker) EACCES
  • bpf() EACCES
  • /proc/{kallsyms,timer_list,self/stack} EACCES
  • /sys/module/*/sections EACCES

بنية الدليل

  • docs/ وثائق التحليل والجدول الزمني
    • 06-research-snapshot.md لقطة بحثية كاملة
    • 07-iteration-log.md سجل الإصدارات الفاشلة
    • disasm/ مقاطع تفكيك رئيسية
    • recon/ مخرجات الاستطلاع
  • include/ جدول الرموز + إزاحات البنى
  • src/ كود PoC المصدري (التفاصيل في src/README.md)
  • scripts/ سكربتات التحليل
  • logs/ سجلات التشغيل (غير مضمّنة في git)

إعادة الإنتاج

root@kitploit:~
# 1. 提取符号与偏移(需 ASUS 官方内核源码编译出的 vmlinux)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh

# 2. 编译 Stage 0
aarch64-linux-gnu-gcc -static -O2 -pthread \
  -o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c

# 3. 设备运行(需 adb shell 到目标设备)
adb shell /data/local/tmp/poc_stage0_trigger

سلسلة الأدوات: aarch64-linux-gnu-gcc -static -O2 -pthread

المراجع

· gitchw/ghostlock-cve-2026-43499 هواوي Watch 4 Pro، 5.4.210 (ARM32) · ccp-p/ghostlock-cve-2026-43499-4.19-k40 Redmi K40، 4.19.157 (aarch64) · JoinChang/ghostlock-oneplus أجهزة OnePlus متعددة، جدوى تخطيط المكدس · knowlily/cve-2026-43499-honor تحليل فشل Honor

إخلاء المسؤولية

لأغراض البحث الأمني فقط. يُرجى عدم الاستخدام على أجهزة غير مصرح بها.

تنزيل الأداة
العنصر
القيمة
الجهازASUS ROG Phone 5S (ASUS_I005)
SoCSnapdragon 888 (SM8350)
Android13
النواة5.4.210-qgki-perf-gc89cd02a7dfe arm64
SELinuxEnforcing (u:r🐚s0)
CapEff0