Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Logitech-G-Cloud-GhostLock-CVE-2026-43499 — وحدة تحكم لوجيتك السحابية · محاولة root عبر GhostLock CVE-2026-43499 | Kitploit
أدوات/GitHubGitHub/hycqaq/logitech-g-cloud-ghostlock-cve-2026-43499
تحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةالاختبار العشوائيالأوراق والأبحاثالتعلم والتعليماستغلال الملفات الثنائية
GitHubhycqaq/logitech-g-cloud-ghostlock-cve-2026-43499

Logitech-G-Cloud-GhostLock-CVE-2026-43499

وحدة تحكم لوجيتك السحابية · محاولة root عبر GhostLock CVE-2026-43499

عرض المستودع
13منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

محاولة روت لجهاز Logitech G Cloud · GhostLock CVE-2026-43499

Logitech G Cloud — محاولة روت CVE-2026-43499 (GhostLock)

⚠️ لأغراض البحث والدفاع الأمني فقط

جميع محتويات هذا المستودع مولّدة بواسطة DeepSeek AI، وهي مخصّصة فقط للبحث الأمني وتحليل الثغرات والتقييم الأمني الدفاعي.


الحالة

سلسلة الاستغلال القياسية غير قابلة للتطبيق

ثغرة CVE-2026-43499 موجودة ويمكن الوصول إليها عبر سباق futex PI (تم تأكيد EDEADLK)، لكن Qualcomm أعادت كتابة الكود الأساسي لنظام rtmutex (rbtree → bitmap/قائمة مرتبطة)، وبالتالي فإن بدائية الكتابة القياسية لـ IonStack (الكتابة المقيدة بـ rb_erase) غير موجودة على هذه النواة.

ثغرة CVE-2026-43499 موجودة ويمكن الوصول إليها عبر سباق futex PI (تم تأكيد EDEADLK)، لكن Qualcomm أعادت كتابة الكود الأساسي لنظام rtmutex (rbtree → bitmap/قائمة مرتبطة)، وبالتالي فإن بدائية الكتابة القياسية لـ IonStack (الكتابة المقيدة بـ rb_erase) غير موجودة على هذه النواة.


معلومات الجهاز

العنصرالقيمة
طراز الجهازLogitech G Cloud (HALO)
إصدار البرنامج الثابتSQ02K.60.0228 (2025-08-27)
SoCQualcomm Snapdragon 720G (SM7125, ATOLL)
GPUAdreno 618 (700MHz)
CPUKryo 465: 2×Cortex-A76 @2.3GHz + 6×Cortex-A55 @1.8GHz
تقنية التصنيع8nm
الذاكرة (RAM)4GB LPDDR4X
التخزين64GB UFS
الشاشة7-inch IPS LCD, 1920×1080, 60Hz
البطارية6000mAh
الاتصالWi-Fi 5, Bluetooth 5.1, USB-C 3.1
النواةLinux 4.14.190-perf+ (Clang 10.0.7, GNU ld 2.27)
بناء النواةscm@a9b0f71b66dc, SMP PREEMPT, 2025-08-27
قاعدة النواةQualcomm LA.UM.9.1.r1-09200-SMxxx0.0
إصدار AndroidAndroid 11 (API 31)
بُنيت بواسطةTencent Level Infinite (Zing build system)
Bootloaderمقفول, avb=vbmeta, dm-verity مفعّل
KASLRمفعّل (يمكن تجاوزه عبر perf_event_open)
حمايات النواةKPTI ✅ / PAN ✅ / SCS ❌ / CFI ❌ / PAC ❌
SELinuxEnforcing
معرف العتادGR0006 (Logitech HALO CN)
شريك البرمجياتLogitech (العتاد) + Tencent Games (البرمجيات)

تنزيل البرنامج الثابت

📥 رابط تنزيل Mega.nz: [https://mega.nz/folder/I2MUkQyD#n6bG8gzsjqKNdpk8napniQ]

الملفات المضمّنة:

  • Logitech-HALO_CN-SQ02K.60.0228-USER.zip — البرنامج الثابت الكامل (1.37 GB)
  • boot.img — صورة boot كاملة (64 MB)
  • kernel — نواة ARM64 غير مضغوطة (35 MB)
  • kernel.gz — النواة المضغوطة (15 MB)
  • ramdisk — ramdisk الإقلاع (87 KB)
  • config.txt — إعدادات بناء النواة الكاملة (61 KB)

بنية المستودع

root@kitploit:~
GhostLock-SD720G-CVE-2026-43499/
├── exploit/              # 内核利用源码与二进制 / Kernel exploit source & binaries
│   ├── sd720g_exploit.c       # 主利用程序(竞争触发 + KASLR + 日志)/ Main exploit
│   ├── sd720g_exploit         # 已编译 ARM64 二进制 (2.1 MB) / Compiled binary
│   ├── target_sd720g.h        # 核心符号偏移(12 个函数)/ Core symbol offsets
│   ├── target_sd720g_complete.h  # 完整 37 符号表 / Full symbol table
│   ├── perf_leak_sd720g.c     # KASLR 基址泄露工具 / KASLR base leak
│   ├── perf_leak              # 已编译二进制 (2.1 MB) / Compiled binary
│   └── compile_perf_leak.bat  # NDK 编译脚本 / NDK build script
│
├── preload/              # LD_PRELOAD 共享库 / Shared library
│   ├── sd720g_preload.c      # 构造函数自动执行利用 / Constructor-based exploit
│   ├── arm.so                # 已编译 ARM64 .so (16 KB)
│   └── compile_preload.bat   # 编译脚本 / Build script
│
├── tools/                # 分析与提取脚本 / Analysis & extraction scripts
│   ├── extract_kallsyms.py   # 纯 Python kallsyms 解析器 (PIE 感知) / kallsyms parser
│   ├── extract_symbols.py    # 符号偏移提取器 / Symbol offset extractor
│   ├── find_ghostlock_bug.py # 二进制搜索 pi_blocked_on=NULL 模式 / Bug pattern search
│   ├── reanalysis.py         # 0x105aeb0 与 rb_erase 调用链追踪 / Call chain trace
│   ├── trace_waiter.py       # rt_mutex_waiter 字段写操作搜索 / Field write search
│   ├── analyze_pi_state.py   # pi_state 分配/释放生命周期分析 / Lifecycle analysis
│   └── kgsl_uaf_test.c       # KGSL GPU UAF 触发测试 / GPU UAF trigger test
│
├── docs/                 # 综合分析文档 / Analysis documents
│   ├── CVE2026-43499_SD720G_分析.md        # 完整分析报告(中文)/ Full analysis report
│   ├── GHOSTLOCK_SD720G_PORT_RECORD.md     # 移植记录与发现 / Porting record
│   ├── CVE2026-43499_SD720G_参考数据汇总.md  # 参考数据与符号表 / Reference data
│   ├── ALTERNATIVE_STRATEGY.md             # 替代攻击路径 / Alternative paths
│   ├── HEAP_ANALYSIS.md                    # 堆 / pi_state 生命周期 / Heap lifecycle
│   ├── STACK_ANALYSIS.md                   # 栈回收可行性 / Stack reclaim feasibility
│   ├── WRITE_PRIMITIVE.md                  # 写原语研究 / Write primitive research
│   ├── BOOT_ANALYSIS.md                    # 启动镜像结构 / Boot image structure
│   └── FINAL_ANALYSIS.md                   # 最终结论 / Final conclusions

النتائج الرئيسية

✅ تم التحقق من عملها

العنصرالملاحظة
تسريب KASLRيعمل perf_event_open بشكل طبيعي عبر PERF_TYPE_SOFTWARE (paranoid=-1)
سباق Futex PIEDEADLK (errno=35) يؤكد أن مسار الجمود (deadlock) قابل للوصول
استخراج الرموزتم استخراج 37 رمزًا من kallsyms (بما في ذلك commit_creds, prepare_kernel_cred, init_task وغيرها)
تحميل LD_PRELOADتم تجميع arm.so بنجاح ويمكن تحميله وتنفيذه على الجهاز

❌ المعوقات

العنصرالسبب
Bitmap RT Mutex من Qualcommيستخدم rt_mutex_adjust_prio_chain طابور أولويات bitmap بدلاً من rbtree القياسي
لا يوجد Waiter على المكدسإطار remove_waiter يبلغ 0x30 فقط (48 بايت)، ولا يوجد struct rt_mutex_waiter محلي
كود ميتremove_waiter (0xCEAA0) لا يوجد له أي مستدعي مباشر في ثنائي النواة
لا توجد سلسلة rb_erase0x105aeb0 دالة تشغيل ring buffer وليست rb_erase
دورة حياة pi_stateتستخدم refcount+RCU بدلاً من kfree المباشر، على عكس Linux القياسية
Big.LITTLEيفشل تسريب mm_struct عبر KernelSnitch على وحدات المعالجة غير المتجانسة A76+A53
CONFIG_CRYPTO_USER_API_AEADغير مفعّل — CVE-2026-31431 (Copy Fail) غير قابلة للاستغلال

📝 الخلاصة

root@kitploit:~
CVE-2026-43499 漏洞存在 / Vulnerability exists:         ✅ (str xzr at 0xdbf10)
标准 IonStack 利用链 / Standard exploit chain:           ❌ (Qualcomm 代码不同 / Code differs)
替代写原语 / Alternative write primitive:                ⚠️ 当前分析未找到 / Not found

طريقة الاستخدام (عند توفر الجهاز)

root@kitploit:~
# 推送文件 / Push files
adb push preload/arm.so /data/local/tmp/
adb push exploit/perf_leak /data/local/tmp/
adb shell chmod 755 /data/local/tmp/arm.so /data/local/tmp/perf_leak

# 第一步:泄露 KASLR 基址 / Step 1: Leak KASLR base
adb shell /data/local/tmp/perf_leak

# 第二步:触发 GhostLock 竞争 / Step 2: Trigger GhostLock race
adb shell LD_PRELOAD=/data/local/tmp/arm.so env

# 崩溃后查看 dmesg / After crash, check dmesg
adb shell dmesg | grep -A 30 "PC\|Call trace\|Internal error"

المراجع

  • NebuSec/CyberMeowfia — IonStack CVE-2026-43499
  • hexo141/Rootme — نقل GhostLock إلى OnePlus PLQ110
  • qhyz.holyfun.cn — نقل GhostLock إلى MT6833
  • Qualcomm ATOLL Platform (SM7125) CodeLinaro

الترخيص

لأغراض البحث فقط

محتويات هذا المستودع مخصّصة فقط للبحث الأمني السيبراني والأغراض الدفاعية. لا يتحمل المؤلفون أي مسؤولية عن أي إساءة استخدام.

مولّد بواسطة DeepSeek AI

جميع الأكواد والمحتوى التحليلي في هذا المستودع تم توليدها بمساعدة DeepSeek AI، وهي للرجوع إليها لأغراض التعلم والبحث فقط.

تنزيل الأداة