Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ghostlock-myron-tw — GhostLock (CVE-2026-43499) Kernel-Exploit-Port für die Taiwan-Firmware des REDMI K90 Pro Max (myron, WPMTWXM) — Offsets, Build-Anleitung, vorgefertigtes Binary | Kitploit
Tools/GitHubGitHub/jason5545/ghostlock-myron-tw
Android-SicherheitPrivilege EscalationExploitationReverse EngineeringMobile SicherheitBinary-Exploitation
GitHubjason5545/ghostlock-myron-tw

ghostlock-myron-tw

GhostLock (CVE-2026-43499) Kernel-Exploit-Port für die Taiwan-Firmware des REDMI K90 Pro Max (myron, WPMTWXM) — Offsets, Build-Anleitung, vorgefertigtes Binary

Repository anzeigen
2vor 17 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

GhostLock for POCO F8 Ultra / REDMI K90 Pro Max — Globale & Taiwan-Variante (myron, WPMTWXM)

GhostLock (CVE-2026-43499) Kernel-Exploit-Port für die globale/Taiwan-Firmware des POCO F8 Ultra / REDMI K90 Pro Max (Codename myron, Snapdragon 8 Elite Gen 5 / SM8850).

Ziel: HyperOS OS3.0.6.0.WPMTWXM — Kernel 6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k

Englische Zusammenfassung unten / unten befindet sich die englische Zusammenfassung.


Warum dieser Port nötig ist

Dasselbe Gerät, derselbe Codename – aber der Kernel der internationalen/Taiwan-Version (WPMTWXM, also POCO F8 Ultra) und der China-Version (WPMCNXM) ist nicht dasselbe Binary:

ROMKernel-ReleaseBuild-Zeit
TW-Version 3.0.1.0.WPMTWXM...-ga5f232d1ead0-ab14083253-4k2025-09-11
TW-Version 3.0.6.0.WPMTWXM...-g5a0e85dd9db0-ab14499855-4k2025-11-26
CN-Version 3.0.306/308.WPMCNXM...-g16e473de48a3-abogki462654244-4k2025-11-19
  • Die China-Version folgt dem offiziellen GKI-Zweig von Google (abogki*); die Taiwan-Version ist Xiaomis eigener Integrations-Zweig
  • Die Git-Commits der beiden Seiten unterscheiden sich, die Config weicht in 7 Optionen ab, und alles wird mit +pgo +bolt +lto kompiliert – jeder Code-Unterschied bringt das gesamte Symbol-Layout durcheinander
  • Gemessen: init_task/init_cred unterscheiden sich um 0x10000, selinux_state um 0x120c8 (kein fester Offset)

Ein Data-only-Exploit wie GhostLock benötigt die exakten Adressen genau dieser Kompilierung, daher sind alle für die China-Version berechneten Payloads auf der internationalen Version komplett wirkungslos. Dieses Repo liefert genau die Offset-Tabelle, die der internationalen Version fehlt.

Inhalt

  • offsets/myron_tw/offsets.h — vollständiges Target für die Taiwan-Version 3.0.6.0 (für JoinChang/ghostlock-oneplus)
  • scripts/device_step1.sh — Skript für ABL-Backup nach dem Rooten + Flashen der Unlock-EFI
  • In den Releases liegt ein vorkompiliertes ghostlock-Binary (arm64)

Verifizierte Analyseergebnisse

  1. Korrektheit der statischen kallsyms-Extraktion: Mit _text als Basis wurde das Binary zurückgelesen und kreuzvalidiert – init_task.comm="swapper", init_cred.usage=4, init_uts_ns.release stimmen zeichenweise mit uname überein. Zuverlässige Offsets sind ohne Root auf einem echten Gerät erhältlich.
  2. Struct-Layout identisch mit der China-Version (BTF-verifiziert): task_struct 5184 Bytes, cred@0x900, pi_blocked_on@0xA18 usw., übereinstimmend mit dem Upstream-STRUCT_OFFSETS_6_12.
  3. Machbarkeit des Stack-Layouts: futex_wait_requeue_pi (frame 0x1c0, waiter@sp+0x80) und core_sys_select (frame 0x1b0, stack_fds@sp+0x18) sind identisch mit dem verifiziert funktionierenden Xiaomi 17 (pudding) → PSELECT_SHIFT=0.
  4. selinux_state.enforcing liegt bei +0, bei +2; ein Ein-Byte-Schreiben beschädigt policycap nicht.

Kompilieren

root@kitploit:~
git clone https://github.com/JoinChang/ghostlock-oneplus.git
cd ghostlock-oneplus
cp /path/to/this-repo/offsets/myron_tw/offsets.h src/devices/myron_tw/offsets.h
# 在 src/devices/offsets.h 的 #include 清單加一行:
#   #include "myron_tw/offsets.h"
make NDK_CC=<你的 NDK>/toolchains/llvm/prebuilt/*/bin/aarch64-linux-android35-clang

Verwendung

root@kitploit:~
adb shell uname -r
# 必須是 6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k,否則程式會拒絕執行

adb push ghostlock /data/local/tmp/e
adb shell chmod 755 /data/local/tmp/e
adb shell /data/local/tmp/e
  • Erfolg → Root-Shell + SELinux permissive (Soft-Root, verfällt nach Neustart)
  • Fehlschlag mit Neustart = Timing verpasst, erneut ausführen; bei wiederholten Panics lassen sich Feineinstellungen wie PSELECT_SHIFT=-1 ausprobieren
  • Kein OTA auf dem Gerät zulassen – nach einem Update wird der Kernel ersetzt, die Offsets verlieren ihre Gültigkeit, und neuere Versionen könnten die Schwachstelle bereits behoben haben

Weitere Schritte (BL-Unlock)

Die internationale Version kann nach dem Rooten über die ABL-Austauschmethode entsperrt werden (ohne offizielles Kontingent): abl_a/b sichern → Unlock-EFI flashen → per Fastboot Werks-ABL + Spoof flashen → wiederherstellen. Die Werks-ABL stammt aus der abl.img deiner eigenen Taiwan-Version-3.0.1.0-ROM (dieses Repo enthält keine proprietären Xiaomi-Firmware-Dateien). scripts/device_step1.sh ist der geräteseitige Teil dieses Ablaufs. Dieser Ablauf löscht keine Benutzerdaten.

Danksagungen

  • Nebula Security — GhostLock-Originalforschung und PoC
  • JoinChang/ghostlock-oneplus — Basis dieses Ports
  • Diverse Portierungserfahrungen aus der Coolapk-Community

Englische Zusammenfassung

Die globale Firmware des POCO F8 Ultra (REDMI K90 Pro Max) wird mit einem anderen Kernel-Build ausgeliefert als die CN-Firmware (anderer Zweig, andere Config und anderes PGO/BOLT-Layout), daher greifen alle von der Community veröffentlichten GhostLock-Offsets – berechnet auf CN-ogki-Kerneln – auf globalen Geräten ins Leere. Dieses Repo liefert die fehlenden Ziel-Offsets für OS3.0.6.0.WPMTWXM (6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k), statisch aus dem offiziellen OTA-Paket extrahiert und kreuzvalidiert (kallsyms + BTF + In-Image-Reads), sowie ein vorkompiliertes Binary in den Releases. Die Struct-Layouts sind mit dem CN-Build identisch; nur die Symboladressen unterscheiden sich. Das Stack-Frame-Layout entspricht dem verifiziert funktionierenden Xiaomi 17 (pudding).

Nur auf dem eigenen Gerät verwenden. Die Schwachstelle ist öffentlich (kernelCTF-bedingte Offenlegung); dieser Port existiert, damit Besitzer der globalen Variante ihre eigenen Telefone rooten können.

Haftungsausschluss / Disclaimer

Nur für autorisierte Sicherheitsforschung an eigenen Geräten. Keine Garantie für Ergebnisse; Nutzung auf eigene Gefahr.

Tool herunterladen
policycap
  • Rust-ashmem → nur Path B (direktes PI-Write) verfügbar, Path A (UMH) nicht verfügbar.