
CVE-2026-43499 (IonStack/GhostLock) إثبات مفهوم إعادة الجذر بلغة C النقية لـ Samsung SM-T878U / gts7l (T878USQS8DXE1)
إثبات مفهوم إعادة الجذر بمساعدة المضيف بلغة C نقية لـ Samsung Galaxy Tab S7 (SM-T878U / gts7l) ضد CVE-2026-43499 (IonStack / GhostLock).
تستخدم سلسلة وقت التشغيل مكونات C/ELF أصلية فقط. لا تتطلب Python أو Java أو DEX أو app_process أو JVM على هدف Android. يتم استخدام ADB للنشر والتحقق.
يفشل إثبات المفهوم هذا بشكل متعمد ما لم تتطابق جميع فحوصات الملف الشخصي:
device: gts7l
Android: 13 / SDK 33
fingerprint: samsung/gts7lsqwnc/gts7l:13/TP1A.220624.014/T878USQS8DXE1:user/release-keys
kernel: 4.19.113
build: T878USQS8DXE1
يمكن أن تتسبب عمليات التشغيل غير المدعومة أو الفاشلة في تعطل الجهاز أو إعادة تشغيله. احتفظ بمسار استرداد متاحًا.
يقتصر هذا المستودع بشكل ضيق على ملف البرنامج الثابت أعلاه. إنها ليست أداة تجذير عامة، ويجب عدم إعادة استخدام الإزاحات أو الافتراضات على أجهزة أخرى دون تحقق مستقل.
adb devices -l
ثم:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
بعد أن يبلغ المضيف عن النجاح، تحقق من الجذر وافتح غلاف (شل):
adb -s SERIAL shell /data/local/tmp/su -c id
adb -s SERIAL shell /data/local/tmp/su
-s SERIAL اختياري عندما يكون جهاز ADB واحد فقط متصلاً.
المتطلبات:
clang و make و adbmake -j4
تجاوز الاكتشاف عند الحاجة:
make NDK_ROOT=/path/to/android-ndk API=35 -j4
يتم إصدار جميع القطع الأثرية تحت build/.
يدعم وحدة التحكم المضيفة macOS arm64 و Linux x86_64 و Windows x86_64. تكون القطع الأثرية لجهاز Android متطابقة عبر منصات المضيف.
# native host controller only
make host
# Windows x86_64 controller with LLVM-MinGW
make host-windows \
WINDOWS_CC=/path/to/llvm-mingw/bin/x86_64-w64-mingw32-clang
ابدأ بفحص الملف الشخصي غير الاستغلالي، ثم التحقق، ثم السلسلة الكاملة:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
تكتب السجلات تحت results/YYYY-MM-DD/ افتراضيًا.
./tools/collect_reboot_artifacts.sh SERIAL
su بعد تشغيل ناجحيتم تثبيت العميل الموجه للمستخدم المدعوم في /data/local/tmp/su. يتصل بخدمة الجذر المؤقتة عبر /data/local/tmp/temp_su.sock. لا تنقله إلى /system/bin، ولا تعتمد على بقائه بعد إعادة التشغيل.
بدأت هذه الشجرة من تخطيط التعبئة العام xpad2-ionstack-poc ولقطة مصدر IonStack CVE-2026-43499، ثم تم إعادة نقلها إلى SM-T878U (gts7l / T878USQS8DXE1).
GPL-3.0-or-later (LICENSE)src/exploit/ و tools/su_daemon.c: الأصل محفوظ بموجب Apache-2.0 (NOTICE, licenses/Apache-2.0.txt)يرجى عدم تضمين معرفات الأجهزة أو صور البرامج الثابتة الخاصة أو تفريغات الانهيار أو بيانات حساسة أخرى في مشكلة عامة. راجع SECURITY.md.
مقدم كما هو، دون أي ضمان. المؤلفون والمساهمون غير مسؤولين عن سوء الاستخدام أو الضرر أو العواقب القانونية الناتجة عن استخدام هذه المواد.
| المسار | الوصف |
|---|
src/host/ | منسق ADB على جانب المضيف |
src/device/ | إعادة الجذر على الجهاز / أدوات الأداء |
src/exploit/ | سلسلة استغلال مشتقة من IonStack (إزاحات SM-T878U) |
src/trigger/ | مشي السلسلة / مسبار تشخيصي |
tools/su_daemon.c | أجزاء عميل/خادم خدمة su المؤقتة |
tools/collect_reboot_artifacts.sh | جامع القطع الأثرية بعد إعادة التشغيل |
build/ | مخرجات البناء (مهملة بـ git) |
results/ | سجلات التشغيل (مهملة بـ git) |