Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ghostlock-myron-tw — GhostLock (CVE-2026-43499) منفذ استغلال النواة لبرنامج REDMI K90 Pro Max الثابت لتايوان (myron, WPMTWXM) — الإزاحات، دليل البناء، ثنائي مُجمّع مسبقًا | Kitploit
أدوات/GitHubGitHub/jason5545/ghostlock-myron-tw
أمان أندرويدتصعيد الامتيازاتالاستغلالالهندسة العكسيةأمن الجوالاستغلال الملفات الثنائية
GitHubjason5545/ghostlock-myron-tw

ghostlock-myron-tw

GhostLock (CVE-2026-43499) منفذ استغلال النواة لبرنامج REDMI K90 Pro Max الثابت لتايوان (myron, WPMTWXM) — الإزاحات، دليل البناء، ثنائي مُجمّع مسبقًا

عرض المستودع
2منذ 17 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

GhostLock لهاتف POCO F8 Ultra / REDMI K90 Pro Max — النسخة العالمية والتايوانية (myron, WPMTWXM)

منفذ (port) لاستغلال النواة GhostLock (CVE-2026-43499) مخصص للـالبرمجيات الثابتة (firmware) العالمية/التايوانية لهاتف POCO F8 Ultra / REDMI K90 Pro Max (الاسم الرمزي myron، Snapdragon 8 Elite Gen 5 / SM8850).

الهدف: HyperOS OS3.0.6.0.WPMTWXM — النواة 6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k

الملخص الإنجليزي أدناه.


لماذا نحتاج إلى هذا المنفذ (port)؟

فعلى الرغم من أن الهاتف هو نفسه والاسم الرمزي (codename) هو نفسه، فإن نواة (kernel) النسخة الدولية/التايوانية (WPMTWXM، أي POCO F8 Ultra) والنسخة الصينية (WPMCNXM) ليستا نفس الباينري (binary):

ROMإصدار النواةوقت التجميع
نسخة تايوان 3.0.1.0.WPMTWXM...-ga5f232d1ead0-ab14083253-4k2025-09-11
نسخة تايوان 3.0.6.0.WPMTWXM...-g5a0e85dd9db0-ab14499855-4k2025-11-26
نسخة الصين 3.0.306/308.WPMCNXM...-g16e473de48a3-abogki462654244-4k2025-11-19
  • النسخة الصينية تتبع فرع GKI الرسمي من Google (abogki*)، بينما نسخة تايوان هي فرع Xiaomi المدمج الخاص بها
  • الـ git commit مختلف بين الجانبين، ويختلف config في 7 خيارات، وكلها مُجمَّعة مع +pgo +bolt +lto — أي اختلاف في الكود سيلخبط تخطيط الرموز (symbols) بالكامل
  • تم القياس فعليًا: init_task/init_cred يختلفان بـ 0x10000، وselinux_state بـ 0x120c8 (إزاحة غير ثابتة)

استغلال من نوع data-only مثل GhostLock يتطلب العناوين الدقيقة لذلك البناء (build) المحدد، لذا جميع الـ payloads المحسوبة للنسخة الصينية غير صالحة إطلاقًا على النسخة الدولية. هذا المستودع (repo) هو ما يسدّ النقص بجدول الإزاحات (offsets) المفقود للنسخة الدولية.

المحتويات

  • offsets/myron_tw/offsets.h — الهدف (target) الكامل لنسخة تايوان 3.0.6.0 (لاستخدام JoinChang/ghostlock-oneplus)
  • scripts/device_step1.sh — نسخة احتياطية لـ ABL بعد الحصول على root + سكربت تفليش unlock EFI
  • يحتوي Releases على باينري ghostlock مُجمَّع مسبقًا (arm64)

نتائج التحليل التي تم التحقق منها

  1. صحة الاستخراج الساكن (static) من kallsyms: تم التحقق المتبادل بإعادة قراءة الباينري باستخدام _text كمرجع — init_task.comm="swapper" وinit_cred.usage=4 وinit_uts_ns.release تطابق uname حرفًا بحرف. يمكن الحصول على إزاحات موثوقة دون الحاجة إلى root على الجهاز الفعلي.
  2. تخطيط الـ Struct مطابق تمامًا للنسخة الصينية (تم التحقق عبر BTF): task_struct 5184 بايت، cred@0x900، pi_blocked_on@0xA18، إلخ، بما يتوافق مع STRUCT_OFFSETS_6_12 في المصدر الرئيسي (upstream).
  3. جدوى تخطيط المكدس (stack): futex_wait_requeue_pi (إطار frame 0x1c0، waiter@sp+0x80) وcore_sys_select (إطار frame 0x1b0، stack_fds@sp+0x18) مطابقان تمامًا لما هو مُثبَت النجاح على Xiaomi 17 (pudding) → PSELECT_SHIFT=0.
  4. selinux_state.enforcing عند +0 و عند +2، لذا فإن الكتابة ببايت واحد (single byte write) لن تُتلف policycap.

البناء (Compilation)

root@kitploit:~
git clone https://github.com/JoinChang/ghostlock-oneplus.git
cd ghostlock-oneplus
cp /path/to/this-repo/offsets/myron_tw/offsets.h src/devices/myron_tw/offsets.h
# 在 src/devices/offsets.h 的 #include 清單加一行:
#   #include "myron_tw/offsets.h"
make NDK_CC=<你的 NDK>/toolchains/llvm/prebuilt/*/bin/aarch64-linux-android35-clang

الاستخدام

root@kitploit:~
adb shell uname -r
# 必須是 6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k,否則程式會拒絕執行

adb push ghostlock /data/local/tmp/e
adb shell chmod 755 /data/local/tmp/e
adb shell /data/local/tmp/e
  • النجاح → شل (shell) بصلاحيات root + SELinux permissive (root ناعم، يزول بعد إعادة التشغيل)
  • الفشل وإعادة تشغيل الجهاز = لم تلتقط التوقيت (timing) المناسب، أعد المحاولة؛ إذا تكرر الـ panic جرّب الضبط الدقيق مثل PSELECT_SHIFT=-1
  • لا تسمح للجهاز بالتحديث عبر OTA — بعد التحديث تُستبدل النواة وتبطل الإزاحات، ومن المحتمل أن تكون النسخة الجديدة قد سدّت الثغرة

الخطوات التالية (فتح قفل Bootloader)

بعد الحصول على root، يمكن لأجهزة النسخة الدولية فتح القفل عبر طريقة استبدال ABL (بدون الحاجة إلى حصص رسمية): نسخ احتياطي لـ abl_a/b → تفليش unlock EFI → تفليش ABL الأصلي عبر fastboot + spoof → الاستعادة. يتم الحصول على ABL الأصلي من abl.img في نسخة تايوان 3.0.1.0 ROM الموجودة بحوزتك (هذا المستودع لا يضم ملفات البرمجيات الثابتة المملوكة لـ Xiaomi). scripts/device_step1.sh هو الجزء الخاص بجهاز الهاتف من هذه العملية. لا تمسح هذه العملية بيانات المستخدم.

الشكر والتقدير

  • Nebula Security — البحث الأصلي وPoC لـ GhostLock
  • JoinChang/ghostlock-oneplus — أساس هذا المنفذ (port)
  • تجارب النقل (porting) المتنوعة من مجتمع Coolapk

الملخص الإنجليزي

البرمجيات الثابتة العالمية لهاتف POCO F8 Ultra (REDMI K90 Pro Max) تأتي مع بناء نواة مختلف عن البرمجيات الثابتة الصينية (فرع مختلف، وإعدادات config مختلفة، وتخطيط PGO/BOLT مختلف)، ولهذا فإن جميع إزاحات GhostLock المنشورة من المجتمع — المحسوبة على أنوية ogki الصينية — لا تصيب على الأجهزة العالمية. يوفر هذا المستودع الإزاحات المستهدفة الناقصة لإصدار OS3.0.6.0.WPMTWXM (6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k)، المستخرجة ساكنًا (statically) من حزمة OTA الرسمية والتي خضعت لتحقق متبادل (kallsyms + BTF + قراءات داخل الصورة)، بالإضافة إلى باينري مُجمَّع مسبقًا في Releases. تخطيطات الـ Struct مطابقة لبناء النسخة الصينية؛ تختلف عناوين الرموز فقط. تخطيط إطار المكدس (stack frame) مطابق لما هو مُثبَت النجاح على Xiaomi 17 (pudding).

استخدمه على جهازك الخاص فقط. الثغرة معلنة للعموم (إفصاح إلزامي من kernelCTF)؛ هذا المنفذ (port) موجود ليتمكن مالكو النسخة العالمية من عمل root لهواتفهم الخاصة.

إخلاء المسؤولية

مخصص فقط للبحث الأمني المصرح به على أجهزتك الخاصة. لا نضمن أي نتائج، والاستخدام على مسؤوليتك الخاصة.

تنزيل الأداة
policycap
  • Rust ashmem → المسار Path B فقط (كتابة PI مباشرة) متاح، أما Path A (UMH) فغير متاح.