
Forschungsarchiv zur Kernel-Privilegieneskalation für CVE-2026-43499 (GhostLock) auf dem Honor Magic6 Pro, das Exploit-Analysen, Reverse-Engineering-Skripte, Disassembly-Artefakte und zielspezifischen Exploit-Quellcode dokumentiert.
| Punkt | Wert |
|---|
| Modell | Honor BVL-AN16 (Magic6 Pro) |
| Chip | Qualcomm SM8650 (Snapdragon 8 Gen 3 / pineapple) |
| Kernel | 6.1.128-android14-11-gec1055c9cbb5 |
| System | Android 16 (SDK 36), MagicOS 10, Sicherheitspatch 2026-01-01 |
| Status | Bootloader nicht entsperrt, SELinux enforcing, kein su |
Dieses Repository dokumentiert den vollständigen Versuchsablauf und die Zwischenergebnisse zur Ausnutzung von CVE-2026-43499 auf dem Honor BVL-AN16:
PR_SET_MM_MAP angewiesen, aber Honor hat die capable(CAP_SYS_RESOURCE)-Prüfung in prctl_set_mm vorgezogen, wodurch dieser Ansatz unbrauchbar wird.CONFIG_RANDOMIZE_KSTACK_OFFSET=y) konnte der Waiter (Tiefe 0x1a8) in keinem Fall ausgerichtet werden..
├── README.md 本文件
├── LICENSE Apache 2.0(exploit 源码来源仓库)
├── docs/ 分析文档与进展存档
├── scripts/ 反汇编 / 分析脚本(123 个,capstone 读 kernel.bin)
├── disasm/ 关键函数反汇编产物
├── scan/ 模块扫描结果(攻击面 / 32 位溢出)
├── exploit/ CVE-2026-43499 exploit 源码(含 honor-BVL-AN16 适配)
│ ├── exploit/
│ └── poc/
├── keytest.c add_key 可用性测试
└── xattrtest.c setxattr 大小测试
honor_power_genl.ko (Generic-Netlink-Stromnachrichtenbus) hat keinen 32-Bit-Overflow, aber eine Zugriffskontrollschwelle über snd_portid == nl_target.+0x30 berechnet, aber kgsl_ioctl_copy_in ist auf 72B begrenzt und kann das lock-Feld des Fake-Waiters nicht abdecken.add_key (keyctl-Spray) wird von SELinux mit avc denied {write} tclass=key blockiert.setxattr ist auf maximal 4096 Bytes begrenzt (ext4/f2fs-xattr-Limit) und kann daher kein order3-Spray durchführen.Dieses Repository dient ausschließlich der Sicherheitsforschung und dem Lernen. Verwenden Sie es nicht auf nicht autorisierten Geräten. Das Ausführen des Exploits kann zu einem Brick des Geräts, Datenverlust oder Systeminstabilität führen.