
CVE-2026-43499 (GhostLock)-Anpassung für ASUS ROG Phone 5S — UAF-Trigger + pselect-Stack-Reclaim, KASLR-Leak blockiert
CVE-2026-43499 (GhostLock) Anpassungsforschung auf dem ASUS ROG Phone 5S (ASUS_I005).
Fazit: Schwachstellenauslösung und Stack-Recycling vollständig verifiziert; die Privilegieneskalationskette wird durch KASLR-Leak blockiert.
| Phase | Inhalt | Status |
|---|---|---|
| 0 | UAF-Auslösung (3 Threads + CMP_REQUEUE_PI) | ✅ |
| 1 | pselect timeout=0 Stack-Recycling (shift=10) | ✅ |
| 1.6 | W Kernel-Stack SP-Leak (perf PERF_SAMPLE_REGS_INTR) | ✅ |
| 2 | Arbitrary Address Write (erfordert KASLR slide) | ❌ |
| — | KASLR-Leak (alle 8 Quellen fehlgeschlagen) | ❌ |
CVE-2026-43499 (GhostLock) ist eine Stack-UAF im rtmutex-Subsystem des Linux-Kernels.
remove_waiter() verwendet im Rollback-Pfad der Proxy-Sperre current anstelle von waiter->task,
was dazu führt, dass task_struct->pi_blocked_on einen verwaisten Zeiger zurücklässt.
_copy_from_user wird dennoch ausgeführtPSELECT_WAITER_WORD_SHIFT = 10Siehe docs/05-limitations.md:
docs/ Analysedokumente und Zeitlinie
06-research-snapshot.md Vollständiger Forschungs-Snapshot07-iteration-log.md Protokoll fehlgeschlagener Versionendisasm/ Wichtige Disassembly-Fragmenterecon/ Reconnaissance-Ausgabeninclude/ Symboltabelle + Struktur-Offsetssrc/ PoC-Quellcode (siehe src/README.md)scripts/ Analyseskriptelogs/ Laufzeitprotokolle (nicht in git)# 1. Symbole und Offsets extrahieren (erfordert vmlinux aus ASUS offiziellem Kernel-Quellcode)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh
# 2. Stage 0 kompilieren
aarch64-linux-gnu-gcc -static -O2 -pthread \
-o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c
# 3. Auf Gerät ausführen (erfordert adb shell zum Zielgerät)
adb shell /data/local/tmp/poc_stage0_trigger
Toolchain: aarch64-linux-gnu-gcc -static -O2 -pthread
Referenzen
· gitchw/ghostlock-cve-2026-43499 Huawei Watch 4 Pro, 5.4.210 (ARM32)
· ccp-p/ghostlock-cve-2026-43499-4.19-k40 Redmi K40, 4.19.157 (aarch64)
· JoinChang/ghostlock-oneplus OnePlus mehrere Geräte, Stack-Layout-Machbarkeit
· knowlily/cve-2026-43499-honor Honor Fehlschlaganalyse
Haftungsausschluss
Nur für Sicherheitsforschung. Nicht für nicht autorisierte Geräte verwenden.
| Element |
|---|
| Wert |
|---|
| Gerät | ASUS ROG Phone 5S (ASUS_I005) |
| SoC | Snapdragon 888 (SM8350) |
| Android | 13 |
| Kernel | 5.4.210-qgki-perf-gc89cd02a7dfe arm64 |
| SELinux | Enforcing (u:r🐚s0) |
| CapEff | 0 |