Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-43499-m3q-azf1 — Dieses Paket ist kein vollständiger Root-Exploit. Es schaltet SELinux auf Permissive um und hält den Reclaim lange genug für Folgearbeiten aufrecht. Host-`uid=0` wird hier nicht erreicht. | Kitploit
Tools/GitHubGitHub/bugel/cve-2026-43499-m3q-azf1
Android-SicherheitPrivilege EscalationAufklärungExploitationMobile SicherheitPayload-EntwicklungBinary-Exploitation
GitHubbugel/cve-2026-43499-m3q-azf1

cve-2026-43499-m3q-azf1

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Dieses Paket ist kein vollständiger Root-Exploit. Es schaltet SELinux auf Permissive um und hält den Reclaim lange genug für Folgearbeiten aufrecht. Host-`uid=0` wird hier nicht erreicht.

Repository anzeigen
vor 6 TagenNoch nicht geprüft

GhostLock-SELinux-Park — SM-S948U1 / AZF1 (m3q)

Forschungsschnappschuss eines funktionierenden SELinux-only-Parks für das Samsung Galaxy S26 Ultra (SM-S948U1, Codename m3q) auf Firmware S948U1UES3AZF1 (GKI 6.12.30-android16-5).

Dieses Paket ist kein vollständiger Root. Es schaltet SELinux auf Permissive um und hält das Reclaim lange genug für Folgearbeit. Host-uid=0 wird hier nicht erreicht.

Erstellt auf Grundlage der GhostLock-/CVE-2026-43499-Arbeitslinie: Xiaomi-popsicle-Preload-Chassis, Samsung Root-My-Galaxy (einschließlich des emerald-Geräteziels und des m3q-Retargets), hier für AZF1-Park-only angepasst. Siehe Namensnennung.


Warnung — vor der Ausführung lesen

  • Kernel-Panic-Risiko. Der I4-SELinux-Write hinterlässt residualen PI-/Stack-Waiter-Zustand. Der Park-Pfad (I4 + R1e-Settle) ist die stabile Konfiguration, die wir im Labor verwenden; es handelt sich weiterhin um einen Exploit gegen einen laufenden Kernel.
  • Führen Sie „W2“ / zweite GhostLock-Punches nach dem Park nicht auf diesem Baum aus (zusätzliche emerald-/STORE-/kptr_restrict-/Same-Stack-Folgeschreibvorgänge). Diese verursachen Kernel-Panic und haben auf diesem Gerät Boots hinterlassen, die nur im abgesicherten Modus hochkommen (RescueParty-Klasse-Wiederherstellung), mit Factory-Reset-Risiko, wenn Sie weiterhin schlecht entsperren/wiederherstellen.
  • Nur auf einem eigenen Gerät verwenden. Rechnen Sie mit Neustarts, Datenverlust und Knox-bedingten Nebenwirkungen.
  • Das Prebuilt bin/preload-4-s1.so ist AZF1-spezifisch. Andere Firmwares benötigen ein neu generiertes target.h.

Was dies bewirkt (W1-Park)

  1. KASLR über tracefs (sched_blocked_reason-Aufrufer → Image-Basis).
  2. KernelSnitch-Reclaim + Spray einer gefälschten rt_mutex-Waiter-Seite (Linear-Map-VA).
  3. I4 emerald: GhostLock-Residual-Write speichert NULL → selinux_state.enforcing (enforce 1→0).
  4. R1e: kurzer zweiter WAIT_REQUEUE_PI-Settle, sodass der Park länger überlebt als ein roher, durch I4 verzögerter KP.
  5. Park: Der Prozess bleibt unter LD_PRELOAD (/system/bin/true) am Leben, das Reclaim wird gehalten; protokolliert S1_READY.

Im Erfolgsfall:

root@kitploit:~
adb shell getenforce    # Permissive
adb shell pidof true    # non-empty (parked preload)

Das Hilfsskript schreibt außerdem VAs desselben Boots in finish_va.txt (KASLR, Spray, statische DATA-Symbole).


Was Sie für Root noch benötigen

GhostLock bietet auf dieser Firmware einen eingeschränkten Arbitrary Write (NULL- und Linear-Map-/Spray-Werte in beschreibbares .data — nicht Kernel-Text/rodata als STORE-Wert) plus Permissive-SELinux. Soft-Root fehlt weiterhin:


Anforderungen

  • Gerät: SM-S948U1 auf S948U1UES3AZF1 (oder target.h für Ihren Build neu generieren)
  • Host: adb, python3, Android-NDK r29+ (zum Neukompilieren)
  • USB-Debugging / Shell, die LD_PRELOAD in /system/bin/true ausführen kann

Schnellstart (Prebuilt)

root@kitploit:~
# from a Linux/WSL host with the device attached
export SHARE="$PWD"   # or path where this repo lives
bash park_cal_one.sh
adb shell getenforce   # expect Permissive

park_cal_one.sh setzt SHARE standardmäßig auf dieses Repo-Verzeichnis. Bei Bedarf überschreiben:

root@kitploit:~
SHARE=/path/to/this/repo PRELOAD=/path/to/this/repo/bin/preload-4-s1.so bash park_cal_one.sh

Lassen Sie den geparkten true-Prozess in Ruhe. Hängen Sie keine experimentellen zweiten Punches aus anderen Bäumen an.


Neu kompilieren

Windows (PowerShell)

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\build-park.ps1

Setzen Sie $ndkBin im Skript, wenn Ihr NDK-Pfad abweicht.

Linux / macOS

root@kitploit:~
make -C source clean preload
# output: source/build/bin/preload.so  (same I4+R1e park flags as preload-4-s1)
cp source/build/bin/preload.so bin/preload-4-s1.so

Das Standard-target.h aktiviert Kandidat-I4 + R1e + S1-Park (AZF1_R1_SECOND_WAIT, AZF1_R1_THEN_S1). Aktivieren Sie für dieses Paket keine K3/K4-/Soft-Second-Punch-Flags.


Layout

root@kitploit:~
bin/preload-4-s1.so     prebuilt park payload (AZF1)
park_cal_one.sh         push + run + VA parse
build-park.ps1          Windows NDK build (park only)
source/                 preload sources + AZF1 target.h
generate_target.py      optional retarget helper (needs your boot.img)

Statusübersicht


Namensnennung

Dieser Schnappschuss stützt sich auf frühere öffentliche und Forschungsarbeiten. Anerkennung, wo sie hingehört:

Schwachstelle: CVE-2026-43499 (GhostLock — rt_mutex-Residual-Write der Prioritätsvererbung).

Dieser Baum: Port der Popsicle-Preload-Quellen für AZF1 / m3q (SM-S948U1 / S948U1UES3AZF1) mit Samsung-Anpassungen der RMG-/emerald-Klasse, reduziert auf ein SELinux-only-Park-Harness für Hardware im Besitz von Forschern. Kein Merge zurück in das Root-My-Galaxy-emerald-Produktziel.

Tool herunterladen
BenötigtWarum
Info-Leak / ARHeap-task_struct* oder /dev/uhid-Inode-VA (Shape-0-GhostLock-Read und mehrere Orakel sind auf AZF1 tot)
Cred / AbschlussSobald task bekannt ist: init_cred (oder uid-Felder) schreiben — Samsung KDP/RKP kann naive Zeigertausche blockieren; funktionierende Knox-Roots benötigen typischerweise Host-uid=0 und dann ein KDP-bewusstes KernelSU (ksud)
Stabiler Post-I4-WriteZusätzliche GhostLock-Punches nach I4+R1e sind unsicher (führen zu KP). Behandeln Sie „einfach STORE erneut“ nicht als Abschluss
PhaseStatus
SELinux enforce→0 + Park (I4+R1e)Funktioniert auf AZF1-Laborgerät
Weitere GhostLock-„W2“-PunchesNicht durchführen — KP; kann Nur-Abgesicherter-Modus-Boot erzwingen
Host-uid=0 / KernelSU-InstallationNicht in diesem Paket — benötigt Leak + Knox-bewussten Abschluss
ProjektRolle in diesem Park
CVE-2026-43499-popsicle (Xiaomi popsicle)GhostLock-Exploit-Chassis: LD_PRELOAD-Harness, KernelSnitch-Reclaim/Spray, fdset-codierter Waiter, pselect-Residual-Write-Kern, generate_target.py-/Makefile-Layout
Root-My-Galaxy + Root-My-Galaxy-PayloadsSamsung-Soft-Root-Rahmenwerk (W1-Park / W2-Folgeschritt), Knox-/KDP-bewusste Abschlussrichtung, m3q-/AZF1-Zielmaterial und der hier verwendete Tracefs-zuerst-KASLR-Ansatz statt Popsicles P0-boot_id-Slide
emerald (RMG-Geräteziel)Früherer GhostLock-Port auf der emerald-Gerätelinie, der RMGs Samsung-Geometrie, Slide-Strategie und das W1-SELinux-Park-Auslieferungsmuster informierte; dieser m3q/AZF1-Park gehört zu dieser Linie, keine Neuimplementierung von Grund auf