Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
asus-i005-cve-2026-43499 — CVE-2026-43499 (GhostLock)-Anpassung für ASUS ROG Phone 5S — UAF-Trigger + pselect-Stack-Reclaim, KASLR-Leak blockiert | Kitploit
Tools/GitHubGitHub/huaguiqi/asus-i005-cve-2026-43499
Android-SicherheitPrivilege EscalationSpeicherforensikSchwachstellenanalyseExploitationReverse EngineeringMobile SicherheitPapers & ForschungPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Binary-Exploitation
GitHubhuaguiqi/asus-i005-cve-2026-43499

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock)-Anpassung für ASUS ROG Phone 5S — UAF-Trigger + pselect-Stack-Reclaim, KASLR-Leak blockiert

Repository anzeigen
vor 8h 40mNoch nicht geprüft

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) Anpassungsforschung auf dem ASUS ROG Phone 5S (ASUS_I005).

Fazit: Schwachstellenauslösung und Stack-Recycling vollständig verifiziert; die Privilegieneskalationskette wird durch KASLR-Leak blockiert.

TL;DR

PhaseInhaltStatus
0UAF-Auslösung (3 Threads + CMP_REQUEUE_PI)✅
1pselect timeout=0 Stack-Recycling (shift=10)✅
1.6W Kernel-Stack SP-Leak (perf PERF_SAMPLE_REGS_INTR)✅
2Arbitrary Address Write (erfordert KASLR slide)❌
—KASLR-Leak (alle 8 Quellen fehlgeschlagen)❌

Zielgerät

Schwachstellenübersicht

CVE-2026-43499 (GhostLock) ist eine Stack-UAF im rtmutex-Subsystem des Linux-Kernels. remove_waiter() verwendet im Rollback-Pfad der Proxy-Sperre current anstelle von waiter->task, was dazu führt, dass task_struct->pi_blocked_on einen verwaisten Zeiger zurücklässt.

Wichtige Ergebnisse

1. pselect timeout=0 Stack-Recycling (originell)

  • pselect timeout>0 → do_select → schedule → verwaistes pi_blocked_on wird durchlaufen → Deadlock
  • Bei timeout=0 ist end_time=NULL, do_select kehrt sofort zurück, aber _copy_from_user wird dennoch ausgeführt
  • nfds=320 → einzelne Kopie 40 Bytes → core_sys_select verwendet stack_fds auf dem Stack
  • ex fd_set Startpunkt ist genau am waiter Startpunkt ausgerichtet → PSELECT_WAITER_WORD_SHIFT = 10

2. W Kernel-Stack-Adressleck

  • perf_event_open(pid=W_tid) + PERF_SAMPLE_REGS_INTR(SP)
  • IRQ-Stack herausgefiltert → 41 echte W-Stack-Samples alle identisch
  • 16KB-Ausrichtung → sp_top → fake_waiter = sp_top - 0x1b0

3. Blockierende Fläche — i005-Härtungskonfiguration widersteht allen KASLR-Leaks

Siehe docs/05-limitations.md:

  • kptr_restrict=2
  • perf-Hardware zeichnet auf arm64 den EL0→EL1 Vektor-Eintritts-PC auf (overflow delayed)
  • perf_event_open(system-wide/kworker) EACCES
  • bpf() EACCES
  • /proc/{kallsyms,timer_list,self/stack} EACCES
  • /sys/module/*/sections EACCES

Verzeichnisstruktur

  • docs/ Analysedokumente und Zeitlinie
    • 06-research-snapshot.md Vollständiger Forschungs-Snapshot
    • 07-iteration-log.md Protokoll fehlgeschlagener Versionen
    • disasm/ Wichtige Disassembly-Fragmente
    • recon/ Reconnaissance-Ausgaben
  • include/ Symboltabelle + Struktur-Offsets
  • src/ PoC-Quellcode (siehe src/README.md)
  • scripts/ Analyseskripte
  • logs/ Laufzeitprotokolle (nicht in git)

Reproduktion

root@kitploit:~
# 1. Symbole und Offsets extrahieren (erfordert vmlinux aus ASUS offiziellem Kernel-Quellcode)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh

# 2. Stage 0 kompilieren
aarch64-linux-gnu-gcc -static -O2 -pthread \
  -o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c

# 3. Auf Gerät ausführen (erfordert adb shell zum Zielgerät)
adb shell /data/local/tmp/poc_stage0_trigger
Toolchain: aarch64-linux-gnu-gcc -static -O2 -pthread

Referenzen

· gitchw/ghostlock-cve-2026-43499        Huawei Watch 4 Pro, 5.4.210 (ARM32)
· ccp-p/ghostlock-cve-2026-43499-4.19-k40  Redmi K40, 4.19.157 (aarch64)
· JoinChang/ghostlock-oneplus              OnePlus mehrere Geräte, Stack-Layout-Machbarkeit
· knowlily/cve-2026-43499-honor            Honor Fehlschlaganalyse

Haftungsausschluss

Nur für Sicherheitsforschung. Nicht für nicht autorisierte Geräte verwenden.
Tool herunterladen
Element
Wert
GerätASUS ROG Phone 5S (ASUS_I005)
SoCSnapdragon 888 (SM8350)
Android13
Kernel5.4.210-qgki-perf-gc89cd02a7dfe arm64
SELinuxEnforcing (u:r🐚s0)
CapEff0