
CVE-2026-43499 (GhostLock) تكييف لـ ASUS ROG Phone 5S — تشغيل UAF + استعادة مكدس pselect، تسريب KASLR محظور
دراسة تكييف CVE-2026-43499 (GhostLock) على ASUS ROG Phone 5S (ASUS_I005).
الخلاصة: تم التحقق الكامل من تفعيل الثغرة واستعادة المكدس؛ سلسلة رفع الصلاحيات معطلة بسبب تسريب KASLR.
| المرحلة | المحتوى | الحالة |
|---|---|---|
| 0 | تفعيل UAF (3 خيوط + CMP_REQUEUE_PI) | ✅ |
| 1 | استعادة مكدس pselect timeout=0 (shift=10) | ✅ |
| 1.6 | تسريب SP لمكدس نواة W (perf PERF_SAMPLE_REGS_INTR) | ✅ |
| 2 | كتابة على عنوان عشوائي (يتطلب KASLR slide) | ❌ |
| — | تسريب KASLR (فشلت جميع المصادر الثمانية) | ❌ |
CVE-2026-43499 (GhostLock) هي ثغرة UAF في المكدس ضمن النظام الفرعي rtmutex في نواة Linux.
يستخدم remove_waiter() المتغير current بدلاً من waiter->task في مسار التراجع عن القفل الوكيل،
مما يؤدي إلى بقاء مؤشر معلق في task_struct->pi_blocked_on.
_copy_from_user لا يزال يُنفَّذPSELECT_WAITER_WORD_SHIFT = 10انظر docs/05-limitations.md:
docs/ وثائق التحليل والجدول الزمني
06-research-snapshot.md لقطة بحثية كاملة07-iteration-log.md سجل الإصدارات الفاشلةdisasm/ مقاطع تفكيك رئيسيةrecon/ مخرجات الاستطلاعinclude/ جدول الرموز + إزاحات البنىsrc/ كود PoC المصدري (التفاصيل في src/README.md)scripts/ سكربتات التحليلlogs/ سجلات التشغيل (غير مضمّنة في git)# 1. 提取符号与偏移(需 ASUS 官方内核源码编译出的 vmlinux)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh
# 2. 编译 Stage 0
aarch64-linux-gnu-gcc -static -O2 -pthread \
-o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c
# 3. 设备运行(需 adb shell 到目标设备)
adb shell /data/local/tmp/poc_stage0_trigger
سلسلة الأدوات: aarch64-linux-gnu-gcc -static -O2 -pthread
· gitchw/ghostlock-cve-2026-43499 هواوي Watch 4 Pro، 5.4.210 (ARM32) · ccp-p/ghostlock-cve-2026-43499-4.19-k40 Redmi K40، 4.19.157 (aarch64) · JoinChang/ghostlock-oneplus أجهزة OnePlus متعددة، جدوى تخطيط المكدس · knowlily/cve-2026-43499-honor تحليل فشل Honor
لأغراض البحث الأمني فقط. يُرجى عدم الاستخدام على أجهزة غير مصرح بها.
| العنصر |
|---|
| القيمة |
|---|
| الجهاز | ASUS ROG Phone 5S (ASUS_I005) |
| SoC | Snapdragon 888 (SM8350) |
| Android | 13 |
| النواة | 5.4.210-qgki-perf-gc89cd02a7dfe arm64 |
| SELinux | Enforcing (u:r🐚s0) |
| CapEff | 0 |