
GhostLock (CVE-2026-43499) منفذ استغلال النواة لبرنامج REDMI K90 Pro Max الثابت لتايوان (myron, WPMTWXM) — الإزاحات، دليل البناء، ثنائي مُجمّع مسبقًا
منفذ (port) لاستغلال النواة GhostLock (CVE-2026-43499) مخصص للـالبرمجيات الثابتة (firmware) العالمية/التايوانية لهاتف
POCO F8 Ultra / REDMI K90 Pro Max (الاسم الرمزي myron، Snapdragon 8 Elite Gen 5 / SM8850).
الهدف: HyperOS OS3.0.6.0.WPMTWXM — النواة
6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k
الملخص الإنجليزي أدناه.
فعلى الرغم من أن الهاتف هو نفسه والاسم الرمزي (codename) هو نفسه، فإن نواة (kernel) النسخة الدولية/التايوانية (WPMTWXM، أي POCO F8 Ultra) والنسخة الصينية (WPMCNXM) ليستا نفس الباينري (binary):
| ROM | إصدار النواة | وقت التجميع |
|---|---|---|
| نسخة تايوان 3.0.1.0.WPMTWXM | ...-ga5f232d1ead0-ab14083253-4k | 2025-09-11 |
| نسخة تايوان 3.0.6.0.WPMTWXM | ...-g5a0e85dd9db0-ab14499855-4k | 2025-11-26 |
| نسخة الصين 3.0.306/308.WPMCNXM | ...-g16e473de48a3-abogki462654244-4k | 2025-11-19 |
abogki*)، بينما نسخة تايوان هي فرع Xiaomi المدمج الخاص بها+pgo +bolt +lto — أي اختلاف في الكود سيلخبط تخطيط الرموز (symbols) بالكاملinit_task/init_cred يختلفان بـ 0x10000، وselinux_state بـ 0x120c8 (إزاحة غير ثابتة)استغلال من نوع data-only مثل GhostLock يتطلب العناوين الدقيقة لذلك البناء (build) المحدد، لذا جميع الـ payloads المحسوبة للنسخة الصينية غير صالحة إطلاقًا على النسخة الدولية. هذا المستودع (repo) هو ما يسدّ النقص بجدول الإزاحات (offsets) المفقود للنسخة الدولية.
offsets/myron_tw/offsets.h — الهدف (target) الكامل لنسخة تايوان 3.0.6.0 (لاستخدام JoinChang/ghostlock-oneplus)scripts/device_step1.sh — نسخة احتياطية لـ ABL بعد الحصول على root + سكربت تفليش unlock EFIghostlock مُجمَّع مسبقًا (arm64)_text كمرجع — init_task.comm="swapper" وinit_cred.usage=4 وinit_uts_ns.release تطابق uname حرفًا بحرف. يمكن الحصول على إزاحات موثوقة دون الحاجة إلى root على الجهاز الفعلي.task_struct 5184 بايت، cred@0x900، pi_blocked_on@0xA18، إلخ، بما يتوافق مع STRUCT_OFFSETS_6_12 في المصدر الرئيسي (upstream).futex_wait_requeue_pi (إطار frame 0x1c0، waiter@sp+0x80) وcore_sys_select (إطار frame 0x1b0، stack_fds@sp+0x18) مطابقان تمامًا لما هو مُثبَت النجاح على Xiaomi 17 (pudding) → PSELECT_SHIFT=0.selinux_state.enforcing عند +0 و عند +2، لذا فإن الكتابة ببايت واحد (single byte write) لن تُتلف policycap.git clone https://github.com/JoinChang/ghostlock-oneplus.git
cd ghostlock-oneplus
cp /path/to/this-repo/offsets/myron_tw/offsets.h src/devices/myron_tw/offsets.h
# 在 src/devices/offsets.h 的 #include 清單加一行:
# #include "myron_tw/offsets.h"
make NDK_CC=<你的 NDK>/toolchains/llvm/prebuilt/*/bin/aarch64-linux-android35-clang
adb shell uname -r
# 必須是 6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k,否則程式會拒絕執行
adb push ghostlock /data/local/tmp/e
adb shell chmod 755 /data/local/tmp/e
adb shell /data/local/tmp/e
PSELECT_SHIFT=-1بعد الحصول على root، يمكن لأجهزة النسخة الدولية فتح القفل عبر طريقة استبدال ABL (بدون الحاجة إلى حصص رسمية): نسخ احتياطي لـ abl_a/b → تفليش unlock EFI → تفليش ABL الأصلي عبر fastboot + spoof → الاستعادة. يتم الحصول على ABL الأصلي من abl.img في نسخة تايوان 3.0.1.0 ROM الموجودة بحوزتك (هذا المستودع لا يضم ملفات البرمجيات الثابتة المملوكة لـ Xiaomi). scripts/device_step1.sh هو الجزء الخاص بجهاز الهاتف من هذه العملية. لا تمسح هذه العملية بيانات المستخدم.
البرمجيات الثابتة العالمية لهاتف POCO F8 Ultra (REDMI K90 Pro Max) تأتي مع بناء نواة مختلف عن البرمجيات الثابتة الصينية (فرع مختلف، وإعدادات config مختلفة، وتخطيط PGO/BOLT مختلف)، ولهذا فإن جميع إزاحات GhostLock المنشورة من المجتمع — المحسوبة على أنوية ogki الصينية — لا تصيب على الأجهزة العالمية. يوفر هذا المستودع الإزاحات المستهدفة الناقصة لإصدار OS3.0.6.0.WPMTWXM (6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k)، المستخرجة ساكنًا (statically) من حزمة OTA الرسمية والتي خضعت لتحقق متبادل (kallsyms + BTF + قراءات داخل الصورة)، بالإضافة إلى باينري مُجمَّع مسبقًا في Releases. تخطيطات الـ Struct مطابقة لبناء النسخة الصينية؛ تختلف عناوين الرموز فقط. تخطيط إطار المكدس (stack frame) مطابق لما هو مُثبَت النجاح على Xiaomi 17 (pudding).
استخدمه على جهازك الخاص فقط. الثغرة معلنة للعموم (إفصاح إلزامي من kernelCTF)؛ هذا المنفذ (port) موجود ليتمكن مالكو النسخة العالمية من عمل root لهواتفهم الخاصة.
مخصص فقط للبحث الأمني المصرح به على أجهزتك الخاصة. لا نضمن أي نتائج، والاستخدام على مسؤوليتك الخاصة.
policycap