
GhostLock (CVE-2026-43499) Kernel-Exploit-Port für die Taiwan-Firmware des REDMI K90 Pro Max (myron, WPMTWXM) — Offsets, Build-Anleitung, vorgefertigtes Binary
GhostLock (CVE-2026-43499) Kernel-Exploit-Port für die globale/Taiwan-Firmware des
POCO F8 Ultra / REDMI K90 Pro Max (Codename myron, Snapdragon 8 Elite Gen 5 / SM8850).
Ziel: HyperOS OS3.0.6.0.WPMTWXM — Kernel
6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k
Englische Zusammenfassung unten / unten befindet sich die englische Zusammenfassung.
Dasselbe Gerät, derselbe Codename – aber der Kernel der internationalen/Taiwan-Version (WPMTWXM, also POCO F8 Ultra) und der China-Version (WPMCNXM) ist nicht dasselbe Binary:
| ROM | Kernel-Release | Build-Zeit |
|---|---|---|
| TW-Version 3.0.1.0.WPMTWXM | ...-ga5f232d1ead0-ab14083253-4k | 2025-09-11 |
| TW-Version 3.0.6.0.WPMTWXM | ...-g5a0e85dd9db0-ab14499855-4k | 2025-11-26 |
| CN-Version 3.0.306/308.WPMCNXM | ...-g16e473de48a3-abogki462654244-4k | 2025-11-19 |
abogki*); die Taiwan-Version ist Xiaomis eigener Integrations-Zweig+pgo +bolt +lto kompiliert – jeder Code-Unterschied bringt das gesamte Symbol-Layout durcheinanderinit_task/init_cred unterscheiden sich um 0x10000, selinux_state um 0x120c8 (kein fester Offset)Ein Data-only-Exploit wie GhostLock benötigt die exakten Adressen genau dieser Kompilierung, daher sind alle für die China-Version berechneten Payloads auf der internationalen Version komplett wirkungslos. Dieses Repo liefert genau die Offset-Tabelle, die der internationalen Version fehlt.
offsets/myron_tw/offsets.h — vollständiges Target für die Taiwan-Version 3.0.6.0 (für JoinChang/ghostlock-oneplus)scripts/device_step1.sh — Skript für ABL-Backup nach dem Rooten + Flashen der Unlock-EFIghostlock-Binary (arm64)_text als Basis wurde das Binary zurückgelesen und kreuzvalidiert – init_task.comm="swapper", init_cred.usage=4, init_uts_ns.release stimmen zeichenweise mit uname überein. Zuverlässige Offsets sind ohne Root auf einem echten Gerät erhältlich.task_struct 5184 Bytes, cred@0x900, pi_blocked_on@0xA18 usw., übereinstimmend mit dem Upstream-STRUCT_OFFSETS_6_12.futex_wait_requeue_pi (frame 0x1c0, waiter@sp+0x80) und core_sys_select (frame 0x1b0, stack_fds@sp+0x18) sind identisch mit dem verifiziert funktionierenden Xiaomi 17 (pudding) → PSELECT_SHIFT=0.selinux_state.enforcing liegt bei +0, bei +2; ein Ein-Byte-Schreiben beschädigt policycap nicht.git clone https://github.com/JoinChang/ghostlock-oneplus.git
cd ghostlock-oneplus
cp /path/to/this-repo/offsets/myron_tw/offsets.h src/devices/myron_tw/offsets.h
# 在 src/devices/offsets.h 的 #include 清單加一行:
# #include "myron_tw/offsets.h"
make NDK_CC=<你的 NDK>/toolchains/llvm/prebuilt/*/bin/aarch64-linux-android35-clang
adb shell uname -r
# 必須是 6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k,否則程式會拒絕執行
adb push ghostlock /data/local/tmp/e
adb shell chmod 755 /data/local/tmp/e
adb shell /data/local/tmp/e
PSELECT_SHIFT=-1 ausprobierenDie internationale Version kann nach dem Rooten über die ABL-Austauschmethode entsperrt werden (ohne offizielles Kontingent): abl_a/b sichern → Unlock-EFI flashen → per Fastboot Werks-ABL + Spoof flashen → wiederherstellen. Die Werks-ABL stammt aus der abl.img deiner eigenen Taiwan-Version-3.0.1.0-ROM (dieses Repo enthält keine proprietären Xiaomi-Firmware-Dateien). scripts/device_step1.sh ist der geräteseitige Teil dieses Ablaufs. Dieser Ablauf löscht keine Benutzerdaten.
Die globale Firmware des POCO F8 Ultra (REDMI K90 Pro Max) wird mit einem anderen Kernel-Build ausgeliefert als die CN-Firmware (anderer Zweig, andere Config und anderes PGO/BOLT-Layout), daher greifen alle von der Community veröffentlichten GhostLock-Offsets – berechnet auf CN-ogki-Kerneln – auf globalen Geräten ins Leere. Dieses Repo liefert die fehlenden Ziel-Offsets für OS3.0.6.0.WPMTWXM (6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k), statisch aus dem offiziellen OTA-Paket extrahiert und kreuzvalidiert (kallsyms + BTF + In-Image-Reads), sowie ein vorkompiliertes Binary in den Releases. Die Struct-Layouts sind mit dem CN-Build identisch; nur die Symboladressen unterscheiden sich. Das Stack-Frame-Layout entspricht dem verifiziert funktionierenden Xiaomi 17 (pudding).
Nur auf dem eigenen Gerät verwenden. Die Schwachstelle ist öffentlich (kernelCTF-bedingte Offenlegung); dieser Port existiert, damit Besitzer der globalen Variante ihre eigenen Telefone rooten können.
Nur für autorisierte Sicherheitsforschung an eigenen Geräten. Keine Garantie für Ergebnisse; Nutzung auf eigene Gefahr.
policycap